Вразливість Stored XSS у плагіні Post Blocks & Tools для WordPress
Вразливість Stored XSS у плагіні Post Blocks & Tools для WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти через атрибут sliderStyle.
- CVSS
- 6.4 MEDIUM
- EPSS
- 8.65%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Post Blocks & Tools для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут 'sliderStyle' у блоці Posts Slider у версіях до 1.3.0 включно. Це дозволяє авторизованим користувачам з рівнем доступу автора і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Вразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру клієнтів. Для операторів ІТ та власників інфраструктури це означає потенційні ризики компрометації облікових записів, викрадення сесій або поширення шкідливого коду через сайт.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Post Blocks & Tools від розробника та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем автора і вище, провести аудит журналів безпеки на предмет підозрілої активності та мінімізувати експозицію вразливих сторінок. Також варто впровадити додаткові заходи з фільтрації та санітизації введених даних.