Уразливість Stored XSS у плагіні Attributes for Blocks для WordPress
Виявлено Stored XSS у плагіні Attributes for Blocks для WordPress до версії 1.0.6. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 23.35%
- Активно використовується
- немає в KEV
- Продукт
- attributes for blocks
Що відомо
Плагін Attributes for Blocks для WordPress має уразливість типу Stored Cross-Site Scripting через недостатню санітизацію параметра 'attributesForBlocks' у версіях до 1.0.6 включно. Це дозволяє автентифікованим користувачам з рівнем Contributor і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру до ресурсу. Для ІТ-операторів це означає потенційні ризики компрометації облікових записів та порушення роботи веб-сайту. Власникам інфраструктури слід врахувати можливість впливу на репутацію та необхідність швидкого реагування.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Attributes for Blocks від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливого функціоналу. Важливо також інформувати команду безпеки про потенційні ризики.