Уразливість Stored XSS у плагіні Maxi Blocks для WordPress

Виявлено Stored XSS у плагіні Maxi Blocks для WordPress через REST API. Рекомендується оновлення та обмеження доступу для захисту сайту.
CVE-2026-6378CVSS 6.4Web

Уразливість Stored XSS у плагіні Maxi Blocks для WordPress

Виявлено Stored XSS у плагіні Maxi Blocks для WordPress через REST API. Рекомендується оновлення та обмеження доступу для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
14.44%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Maxi Blocks для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через REST API endpoint /wp-json/maxi-blocks/v1.0/style-card у версіях до 2.1.9 включно. Уразливість виникає через недостатню санітизацію параметра sc_styles, що дозволяє авторизованим користувачам з рівнем Author і вище впроваджувати шкідливі скрипти.

Бізнес-вплив

Ця уразливість може призвести до виконання довільних скриптів у контексті адміністративної панелі WordPress, що ставить під загрозу безпеку сайту та конфіденційність даних. Зловмисники можуть використовувати це для подальшого розповсюдження атак або отримання підвищених привілеїв.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Maxi Blocks від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST API для користувачів з рівнем Author і вище, провести аудит логів на наявність підозрілої активності та зменшити поверхню атаки шляхом обмеження прав користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки