Уразливість збереженого XSS у плагіні BlockSpare для WordPress
Плагін BlockSpare для WordPress має уразливість Stored XSS у віджетах Image Carousel та Slider. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 15.84%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін BlockSpare для WordPress, що використовується для створення блоків і слайдерів, містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію HTML-атрибутів у віджетах Image Carousel та Image Slider. Уразливість присутня у всіх версіях до 3.2.13.1 включно.
Бізнес-вплив
Зловмисники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти на сторінках сайту, які виконуватимуться при відвідуванні цих сторінок іншими користувачами. Це може призвести до компрометації облікових записів, викрадення сесій або інших атак на користувачів і адміністраторів сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити рівні доступу користувачів, провести аудит журналів доступу на предмет підозрілої активності та мінімізувати експозицію вразливих віджетів на сайті.