Уразливість Stored XSS у плагіні Maxi Blocks для WordPress
Виявлено Stored XSS у плагіні Maxi Blocks для WordPress через REST API. Рекомендується оновлення та обмеження доступу для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 14.44%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Maxi Blocks для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через REST API endpoint /wp-json/maxi-blocks/v1.0/style-card у версіях до 2.1.9 включно. Уразливість виникає через недостатню санітизацію параметра sc_styles, що дозволяє авторизованим користувачам з рівнем Author і вище впроваджувати шкідливі скрипти.
Бізнес-вплив
Ця уразливість може призвести до виконання довільних скриптів у контексті адміністративної панелі WordPress, що ставить під загрозу безпеку сайту та конфіденційність даних. Зловмисники можуть використовувати це для подальшого розповсюдження атак або отримання підвищених привілеїв.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Maxi Blocks від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST API для користувачів з рівнем Author і вище, провести аудит логів на наявність підозрілої активності та зменшити поверхню атаки шляхом обмеження прав користувачів.