CVE-2024-8325: Уразливість Stored XSS у плагіні Blockspare для WordPress
Уразливість Stored XSS у плагіні Blockspare для WordPress дозволяє користувачам з Contributor-доступом впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 16.22%
- Активно використовується
- немає в KEV
- Продукт
- blockspare
Що відомо
Плагін Blockspare для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію параметрів у функції blockspare_render_social_sharing_block. Це дозволяє користувачам з рівнем доступу Contributor і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією облікових даних, викраденням сесій та іншими атаками. Для власників сайтів на WordPress це означає підвищений ризик безпеки, особливо якщо на сайті є користувачі з правами Contributor і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Blockspare та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів, провести аудит журналів на предмет підозрілої активності та мінімізувати експозицію вразливих параметрів. Також варто застосувати додаткові заходи фільтрації введених даних.