Уразливість Stored XSS у плагіні Timeline Blocks для WordPress
Вразливість Stored XSS у плагіні Timeline Blocks WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.5%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Timeline Blocks для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибуту 'titleTag' у версіях до 1.1.10 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє автентифікованим користувачам з правами контриб'ютора та вище впроваджувати шкідливі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші атаки на користувачів сайту. Це підвищує ризики компрометації вебресурсу та довіри користувачів, що негативно впливає на репутацію та безпеку бізнесу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Timeline Blocks від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче контриб'ютора, ретельно перевірити логи на ознаки експлуатації та мінімізувати вплив шляхом обмеження доступу до функціоналу плагіна.