Уразливість Stored XSS у плагіні GenerateBlocks для WordPress через Headline Block
Stored XSS у плагіні GenerateBlocks WordPress дозволяє контриб’юторам впроваджувати шкідливі скрипти через Headline Block. Рекомендується оновлення та аудит безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 10.04%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін GenerateBlocks для WordPress версій до 2.2.1 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут linkMetaFieldType у Headline Block. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам із правами контриб’ютора впроваджувати JavaScript-код у профілі та посилання заголовків, що може призвести до компрометації сесій користувачів, викрадення даних або виконання небажаних дій від імені користувачів, включно з адміністраторами. Вразливість підвищує ризики безпеки вебсайту та може вплинути на довіру користувачів і репутацію бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна GenerateBlocks від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит профілів користувачів на наявність підозрілих скриптів, посилити фільтрацію введених даних і моніторити журнали безпеки на ознаки експлуатації. Важливо також інформувати користувачів про потенційні ризики та дотримуватися найкращих практик безпеки WordPress.