Вразливість Stored XSS у плагіні Free Gutenberg Blocks для WordPress
Вразливість Stored XSS у плагіні Free Gutenberg Blocks дозволяє авторизованим користувачам впроваджувати шкідливі скрипти через SVG-файли. Рекомендується оновлення та моніторинг.
- CVSS
- 6.4 MEDIUM
- EPSS
- 20.16%
- Активно використовується
- немає в KEV
- Продукт
- free gutenberg blocks
Що відомо
Плагін Free Gutenberg Blocks для WordPress версій до 1.1.3 включно містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів. Авторизовані користувачі з рівнем доступу Автор і вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді SVG-файлу.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам з правами автора або вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити вміст сторінок. Це підвищує ризик компрометації вебсайту та довіри користувачів, що негативно впливає на репутацію та безпеку інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, обмежте завантаження SVG-файлів, ретельно перевіряйте вхідні дані та ведіть моніторинг логів на підозрілі дії. Пріоритезуйте усунення цієї вразливості у планах безпеки.