Уразливість Stored XSS у плагіні Highlighting Code Block для WordPress
Виявлено Stored XSS у плагіні Highlighting Code Block для WordPress до версії 2.2.0, що впливає на мультисайтові інсталяції з вимкненим unfiltered_html.
- CVSS
- 4.4 MEDIUM
- EPSS
- 11.05%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Highlighting Code Block для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Уразливість стосується всіх версій до 2.2.0 включно і впливає лише на мультисайтові інсталяції або ті, де вимкнено unfiltered_html.
Бізнес-вплив
Зловмисники з правами адміністратора можуть впроваджувати довільні скрипти, які виконуватимуться при доступі користувачів до заражених сторінок, що може призвести до компрометації облікових записів або викрадення сесій. Це створює ризики для безпеки вебресурсів на мультисайтових інсталяціях WordPress, особливо якщо політики безпеки не обмежують права адміністраторів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Також слід обмежити права користувачів з адміністративними повноваженнями, перевірити налаштування unfiltered_html, провести аудит журналів на предмет підозрілої активності та мінімізувати експозицію вразливих систем.