Уразливість у плагіні Custom Block Builder для WordPress дозволяє адміністраторам інжектувати JavaScript
Плагін Custom Block Builder до 4.3.0 дозволяє адміністраторам мультисайтів впроваджувати JavaScript, що виконується у відвідувачів. Оновіть плагін для захисту.
- CVSS
- 3.5 LOW
- EPSS
- 3.64%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Custom Block Builder для WordPress версій до 4.3.0 не завжди перевіряє права unfiltered_html при записі коду блоків, що дозволяє адміністраторам мультисайтів або сайтів з DISALLOW_UNFILTERED_HTML впроваджувати довільний JavaScript, який виконується у відвідувачів сторінок з уразливим блоком.
Бізнес-вплив
Ця уразливість може призвести до виконання небажаного JavaScript на сайтах, що використовують уразливий плагін, потенційно впливаючи на безпеку користувачів і довіру до ресурсу. Власники сайтів повинні оцінити ризики, особливо якщо використовується мультисайтова інсталяція або обмеження unfiltered_html.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Custom Block Builder до версії 4.3.0 або новішої, перевірити права доступу користувачів, обмежити можливість редагування блоків лише довіреним адміністраторам, а також переглянути журнали на предмет підозрілої активності. Якщо оновлення неможливе, слід мінімізувати експозицію уразливих блоків та контролювати доступ.