Вразливість Stored XSS у плагіні Nexter Blocks для WordPress
Вразливість Stored XSS у плагіні Nexter Blocks до версії 4.7.4 дозволяє впроваджувати шкідливі скрипти користувачам з правами контриб'ютора і вище.
- CVSS
- 6.4 MEDIUM
- EPSS
- 4.8%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Nexter Blocks для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'commentIcon' у версіях до 4.7.4 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Вразливість дозволяє авторизованим користувачам впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити контент сторінок, що негативно впливає на безпеку вебресурсу та довіру користувачів. Це підвищує ризик компрометації сайту та потенційних репутаційних втрат.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Nexter Blocks і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче контриб'ютора, провести аудит логів на наявність підозрілої активності та мінімізувати експозицію вразливого функціоналу.