Вразливість Stored XSS у плагіні SlingBlocks – Gutenberg Blocks by FunnelKit для WordPress
Вразливість Stored XSS у плагіні SlingBlocks – Gutenberg Blocks by FunnelKit дозволяє впроваджувати шкідливі скрипти через блок Countdown. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.93%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін SlingBlocks – Gutenberg Blocks by FunnelKit для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) у блоці Countdown через недостатню санітизацію та екранування атрибутів. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій користувачів, зміни контенту або інших небажаних дій. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних і зниженням довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від FunnelKit і встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти введені дані та переглядати логи на предмет підозрілої активності. Також варто розглянути тимчасове відключення блоку Countdown до виправлення вразливості.