Уразливість у плагіні Qi Blocks для WordPress дозволяє XSS-атаки
Плагін Qi Blocks до версії 1.4 має уразливість, що дозволяє XSS-атаки користувачам з роллю контриб’ютора і вище. Рекомендується оновлення.
- CVSS
- 5.4 MEDIUM
- EPSS
- 10.43%
- Активно використовується
- немає в KEV
- Продукт
- qi blocks
Що відомо
Плагін Qi Blocks для WordPress версій до 1.4 не перевіряє та не екранує деякі параметри блоку Countdown перед виведенням, що дозволяє користувачам з роллю контриб’ютора і вище виконувати збережені XSS-атаки. Це може призвести до виконання шкідливого коду на сайті.
Бізнес-вплив
Уразливість середньої критичності може бути використана для впровадження шкідливого скрипту, що загрожує безпеці користувачів і цілісності вебресурсу. Власники сайтів на WordPress із встановленим плагіном Qi Blocks повинні врахувати ризики компрометації даних та репутації через можливі XSS-атаки.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Qi Blocks до останньої версії, де ця уразливість виправлена. Якщо оновлення наразі неможливе, обмежте права користувачів до мінімально необхідних, перевірте журнали на наявність підозрілої активності та розгляньте можливість тимчасового відключення блоку Countdown. Загалом, слід регулярно перевіряти оновлення від розробника та впроваджувати заходи зменшення ризиків.