Уразливість Stored XSS у плагіні Radius Blocks для WordPress
Виявлено Stored XSS у плагіні Radius Blocks WordPress через параметр subHeadingTagName. Рекомендовано оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 14.96%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Radius Blocks для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'subHeadingTagName' у версіях до 2.2.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що підвищує ризик компрометації облікових записів, викрадення сесій або поширення шкідливого коду. Власники сайтів на WordPress, які використовують цей плагін, можуть зазнати негативних наслідків для безпеки та репутації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Radius Blocks від розробника та встановити їх. Якщо оновлення недоступні, обмежте доступ користувачів до рівня нижче Contributor, ретельно перевіряйте введені дані та переглядайте журнали активності на предмет підозрілих дій. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.