CVE-2024-12166: podatność XSS w wtyczce Shortcodes Blocks Creator Ultimate dla WordPress

Podatność XSS w wtyczce Shortcodes Blocks Creator Ultimate dla WordPress umożliwia ataki przez parametr 'page'. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2024-12166CVSS 6.1Web

CVE-2024-12166: podatność XSS w wtyczce Shortcodes Blocks Creator Ultimate dla WordPress

Podatność XSS w wtyczce Shortcodes Blocks Creator Ultimate dla WordPress umożliwia ataki przez parametr 'page'. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
6.1 MEDIUM
EPSS
23.27%
Aktywnie wykorzystywana
brak w KEV
Produkt
shortcodes blocks creator ultimate

Co wiadomo

Wtyczka Shortcodes Blocks Creator Ultimate dla WordPress do wersji 2.2.0 włącznie jest podatna na atak typu Reflected Cross-Site Scripting (XSS) poprzez parametr 'page'. Brak odpowiedniej sanitacji i escapingu danych wejściowych umożliwia nieautoryzowanym atakującym wstrzyknięcie złośliwych skryptów, które mogą zostać wykonane po nakłonieniu użytkownika do kliknięcia w spreparowany link.

Wpływ biznesowy

Podatność ta może prowadzić do kradzieży sesji, przejęcia konta lub innych działań wykonywanych w kontekście zalogowanego użytkownika WordPress. Administratorzy stron wykorzystujących tę wtyczkę powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa, zwłaszcza w środowiskach z wieloma użytkownikami lub o podwyższonych wymaganiach bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do funkcji wykorzystujących parametr 'page', monitorować logi pod kątem podejrzanych żądań oraz edukować użytkowników o ryzyku kliknięcia w nieznane linki. Priorytetowo należy ocenić ekspozycję wtyczki w środowisku i rozważyć jej tymczasowe wyłączenie, jeśli aktualizacja nie jest możliwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS