Уразливість Reflected XSS у плагіні BlockMeister для WordPress
Плагін BlockMeister для WordPress має Reflected XSS у версіях до 3.1.10. Рекомендується оновлення та перевірка безпеки сайту.
- CVSS
- 6.1 MEDIUM
- EPSS
- 33.18%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін BlockMeister – Block Pattern Builder для WordPress містить уразливість Reflected Cross-Site Scripting (XSS) через неправильне екранування URL при використанні функції add_query_arg у версіях до 3.1.10 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які можуть виконуватися при обмані користувача, наприклад, через клік на спеціально сформоване посилання.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів у браузері користувачів сайту, що загрожує викраденням сесій, перенаправленням на шкідливі ресурси або іншими атаками, що впливають на довіру користувачів і безпеку вебресурсу. Власники сайтів на WordPress, які використовують цей плагін, повинні оцінити ризики та вжити заходів для захисту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна BlockMeister і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити можливість передачі небезпечних параметрів у URL, провести аудит логів на предмет підозрілої активності та інформувати користувачів про потенційні ризики. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.