Уразливість Stored XSS у плагіні Page Builder Gutenberg Blocks – CoBlocks для WordPress
Виявлено Stored XSS у плагіні Page Builder Gutenberg Blocks – CoBlocks для WordPress через зовнішні iCal-дані. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 33.23%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Page Builder Gutenberg Blocks – CoBlocks для WordPress має уразливість Stored Cross-Site Scripting (XSS) через недостатню обробку даних зовнішніх iCal-стрічок у версіях до 3.1.16 включно. Атакуючі з рівнем доступу Contributor і вище можуть вставляти шкідливі скрипти в сторінки, які виконуються при їх перегляді користувачами.
Бізнес-вплив
Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією облікових записів, викраденням сесій або іншими атаками через браузер. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням безпеки та довіри користувачів, особливо якщо на сайті є користувачі з правами Contributor і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна CoBlocks і встановити останню версію, де ця уразливість виправлена. Якщо оновлення недоступне, слід обмежити доступ користувачів до рівня Contributor і вище, ретельно перевіряти зовнішні iCal-дані, а також моніторити журнали безпеки на ознаки зловмисної активності. Важливо також розглянути застосування додаткових заходів безпеки, таких як веб-фільтри та захист від XSS.