Уразливість збереженого XSS у плагіні BlockSpare для WordPress

Плагін BlockSpare для WordPress має уразливість Stored XSS у віджетах Image Carousel та Slider. Рекомендується оновлення та обмеження доступу.
CVE-2025-4684CVSS 6.4CMS

Уразливість збереженого XSS у плагіні BlockSpare для WordPress

Плагін BlockSpare для WordPress має уразливість Stored XSS у віджетах Image Carousel та Slider. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
15.84%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін BlockSpare для WordPress, що використовується для створення блоків і слайдерів, містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію HTML-атрибутів у віджетах Image Carousel та Image Slider. Уразливість присутня у всіх версіях до 3.2.13.1 включно.

Бізнес-вплив

Зловмисники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти на сторінках сайту, які виконуватимуться при відвідуванні цих сторінок іншими користувачами. Це може призвести до компрометації облікових записів, викрадення сесій або інших атак на користувачів і адміністраторів сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити рівні доступу користувачів, провести аудит журналів доступу на предмет підозрілої активності та мінімізувати експозицію вразливих віджетів на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки