Уразливість Stored XSS у плагіні Zypento Blocks для WordPress
Збережений XSS у плагіні Zypento Blocks (до версії 1.0.6) дозволяє авторизованим користувачам впроваджувати шкідливі скрипти на сайтах WordPress.
- CVSS
- 6.4 MEDIUM
- EPSS
- 13.59%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Zypento Blocks для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) у блоці змісту (Table of Contents) у версіях до 1.0.6 включно. Атакуючі з рівнем доступу Автор і вище можуть вставляти шкідливі скрипти, які виконуватимуться при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість дозволяє авторизованим користувачам впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити відображення сторінок, що підвищує ризики компрометації вебсайту. Власники сайтів на WordPress повинні врахувати потенційний вплив на безпеку та довіру користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Zypento Blocks та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали на предмет підозрілої активності та зменшити експозицію вразливих сторінок. Важливо також інформувати користувачів про можливі ризики.