Уразливість Stored XSS у плагіні Splide Carousel Block для WordPress
Stored XSS у плагіні Splide Carousel Block (до 1.7.1) дозволяє контриб'юторам впроваджувати шкідливі скрипти. Рекомендується оновлення та контроль прав доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.75%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Splide Carousel Block для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут 'url' блоку у версіях до 1.7.1 включно. Авторизовані користувачі з рівнем доступу не нижче контриб'ютора можуть вставити шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з правами контриб'ютора або вище впроваджувати шкідливі скрипти, що можуть викликати компрометацію даних користувачів або порушення роботи сайту. Для виконання коду потрібне схвалення редактором або адміністратором, що знижує ризик, але не виключає його повністю. Власникам сайтів слід оцінити ризики та вжити заходів для захисту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче контриб'ютора, ретельно перевіряти та схвалювати контент перед публікацією, а також моніторити журнали безпеки на предмет підозрілої активності.