Уразливість Stored XSS у плагіні WPFAQBlock для WordPress
Виявлено Stored XSS у плагіні WPFAQBlock для WordPress, що дозволяє впроваджувати шкідливі скрипти через параметр 'class' шорткоду.
- CVSS
- 6.4 MEDIUM
- EPSS
- 15.56%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WPFAQBlock – FAQ & Accordion для Gutenberg у WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'class' шорткоду 'wpfaqblock' у версіях до 1.1 включно. Це дозволяє користувачам з рівнем доступу Contributor і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів на сайті, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Атаки можуть включати викрадення сесій, зміну контенту або інші небажані дії, що негативно впливають на репутацію та функціональність сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WPFAQBlock і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче Contributor, ретельно перевіряти введені дані та моніторити журнали безпеки на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.