CVE-2024-11645: podatność XSS w wtyczce float block dla WordPress

Wtyczka float block do WordPressa do wersji 1.7 umożliwia ataki Stored XSS przez nieprawidłowe oczyszczanie ustawień. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-11645CVSS 4.8CMS

CVE-2024-11645: podatność XSS w wtyczce float block dla WordPress

Wtyczka float block do WordPressa do wersji 1.7 umożliwia ataki Stored XSS przez nieprawidłowe oczyszczanie ustawień. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.8 MEDIUM
EPSS
27.28%
Aktywnie wykorzystywana
brak w KEV
Produkt
float block

Co wiadomo

Wtyczka float block do WordPressa w wersjach do 1.7 nieprawidłowo oczyszcza i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet jeśli zdolność unfiltered_html jest wyłączona (np. w konfiguracji multisite).

Wpływ biznesowy

Ta luka może prowadzić do wstrzyknięcia złośliwego kodu JavaScript, co zagraża bezpieczeństwu witryny i użytkowników. Atakujący z uprawnieniami administratora mogą wykorzystać tę podatność do eskalacji ataków, kradzieży danych lub przejęcia kontroli nad stroną. W środowiskach multisite ryzyko jest szczególnie istotne, gdyż ograniczenia unfiltered_html nie chronią przed tym atakiem.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki float block i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników oraz monitorowanie logów pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć tymczasowe wyłączenie wtyczki lub jej funkcji, które mogą być podatne, oraz przeprowadzić audyt bezpieczeństwa konfiguracji multisite.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS