Уразливість Stored XSS у плагіні Ultimate Blocks для WordPress

Stored XSS у плагіні Ultimate Blocks WordPress через 'buttonTextColor' дозволяє впроваджувати шкідливі скрипти. Оновіть плагін для захисту сайту.
CVE-2025-1312CVSS 6.4Web

Уразливість Stored XSS у плагіні Ultimate Blocks для WordPress

Stored XSS у плагіні Ultimate Blocks WordPress через 'buttonTextColor' дозволяє впроваджувати шкідливі скрипти. Оновіть плагін для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
21.12%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Ultimate Blocks для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'buttonTextColor' у версіях до 3.2.7 включно. Зловмисники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати довготривалі скрипти на сайті, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів. Власники сайтів на WordPress повинні враховувати ризики компрометації довіри користувачів і потенційні репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Ultimate Blocks і застосувати їх, якщо вони доступні. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки