Вразливість Stored XSS у плагіні Spectra Gutenberg Blocks для WordPress

Вразливість Stored XSS у плагіні Spectra Gutenberg Blocks дозволяє впроваджувати шкідливі скрипти через Custom CSS у версіях до 2.19.14.
CVE-2025-11162CVSS 6.4Web

Вразливість Stored XSS у плагіні Spectra Gutenberg Blocks для WordPress

Вразливість Stored XSS у плагіні Spectra Gutenberg Blocks дозволяє впроваджувати шкідливі скрипти через Custom CSS у версіях до 2.19.14.

CVSS
6.4 MEDIUM
EPSS
11.47%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Spectra Gutenberg Blocks для WordPress містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування користувацького CSS у версіях до 2.19.14 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє автентифікованим користувачам з правами Contributor і вище впроваджувати довготривалі шкідливі скрипти, що можуть викрасти сесійні дані або змінити контент сайту. Це підвищує ризик компрометації вебресурсу та довіри користувачів, що може негативно вплинути на репутацію та безпеку інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, обмежте права користувачів до рівня нижче Contributor, ретельно перевіряйте та фільтруйте введення користувачів, а також моніторьте журнали на предмет підозрілої активності. Пріоритезуйте усунення вразливості в рамках плану безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки