Уразливість Stored XSS у плагіні WPMK Block для WordPress
Виявлено Stored XSS у плагіні WPMK Block для WordPress через атрибут 'class' шорткоду. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 20.99%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WPMK Block для WordPress має уразливість типу Stored Cross-Site Scripting (XSS) через атрибут 'class' шорткоду у версіях до 1.0.1 включно. Недостатня санітизація та екранування введених даних дозволяє автентифікованим користувачам з рівнем Contributor і вище впроваджувати шкідливі скрипти на сторінках сайту.
Бізнес-вплив
Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкриває шлях до крадіжки сесій, фішингу або інших атак через веб-інтерфейс. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та довіри користувачів. Особливо це актуально для сайтів з кількома користувачами, де є Contributor-ролі.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WPMK Block від розробника та встановити їх при доступності. Якщо оновлення відсутні, слід обмежити права користувачів, особливо Contributor і вище, а також провести аудит логів на предмет підозрілої активності. Додатково варто розглянути тимчасове відключення плагіна або заміну на альтернативні рішення до виправлення уразливості.