CVE-2024-11420: podatność Stored Cross-Site Scripting w motywie Blocksy dla WordPress
Podatność Stored XSS w motywie Blocksy dla WordPress do wersji 2.0.77 umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami Contributor i wyższymi.
- CVSS
- 6.4 MEDIUM
- EPSS
- 16.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- blocksy
Co wiadomo
Motyw Blocksy dla WordPress do wersji 2.0.77 włącznie jest podatny na atak Stored Cross-Site Scripting (XSS) poprzez parametr linku w bloku informacji kontaktowych. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność ta umożliwia atakującym z dostępem do panelu WordPress na wstrzyknięcie złośliwego kodu, co może prowadzić do przejęcia sesji użytkowników, deface'u strony lub dalszych ataków na odwiedzających. Może to wpłynąć negatywnie na reputację firmy oraz bezpieczeństwo danych klientów i administratorów.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji motywu Blocksy i zastosować najnowszą wersję dostarczoną przez producenta. W międzyczasie zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie stron pod kątem nieautoryzowanych zmian. Warto również rozważyć wprowadzenie dodatkowych mechanizmów filtrowania i sanitizacji danych wejściowych.