CVE-2024-11420: podatność Stored Cross-Site Scripting w motywie Blocksy dla WordPress

Podatność Stored XSS w motywie Blocksy dla WordPress do wersji 2.0.77 umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami Contributor i wyższymi.
CVE-2024-11420CVSS 6.4Web

CVE-2024-11420: podatność Stored Cross-Site Scripting w motywie Blocksy dla WordPress

Podatność Stored XSS w motywie Blocksy dla WordPress do wersji 2.0.77 umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami Contributor i wyższymi.

CVSS
6.4 MEDIUM
EPSS
16.35%
Aktywnie wykorzystywana
brak w KEV
Produkt
blocksy

Co wiadomo

Motyw Blocksy dla WordPress do wersji 2.0.77 włącznie jest podatny na atak Stored Cross-Site Scripting (XSS) poprzez parametr linku w bloku informacji kontaktowych. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta umożliwia atakującym z dostępem do panelu WordPress na wstrzyknięcie złośliwego kodu, co może prowadzić do przejęcia sesji użytkowników, deface'u strony lub dalszych ataków na odwiedzających. Może to wpłynąć negatywnie na reputację firmy oraz bezpieczeństwo danych klientów i administratorów.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji motywu Blocksy i zastosować najnowszą wersję dostarczoną przez producenta. W międzyczasie zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie stron pod kątem nieautoryzowanych zmian. Warto również rozważyć wprowadzenie dodatkowych mechanizmów filtrowania i sanitizacji danych wejściowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS