Уразливість Stored XSS у плагіні Ultimate Blocks для WordPress
Stored XSS у плагіні Ultimate Blocks WordPress через 'buttonTextColor' дозволяє впроваджувати шкідливі скрипти. Оновіть плагін для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 21.12%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Ultimate Blocks для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'buttonTextColor' у версіях до 3.2.7 включно. Зловмисники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати довготривалі скрипти на сайті, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів. Власники сайтів на WordPress повинні враховувати ризики компрометації довіри користувачів і потенційні репутаційні втрати.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Ultimate Blocks і застосувати їх, якщо вони доступні. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.