Luka Reflected Cross-Site Scripting w wtyczce Lazy Blocks dla WordPress

Podatność Reflected XSS w wtyczce Lazy Blocks WordPress przed wersją 3.8.3 zagraża administratorom. Zalecana szybka aktualizacja.
CVE-2024-12878CVSS 7.1CMS

Luka Reflected Cross-Site Scripting w wtyczce Lazy Blocks dla WordPress

Podatność Reflected XSS w wtyczce Lazy Blocks WordPress przed wersją 3.8.3 zagraża administratorom. Zalecana szybka aktualizacja.

CVSS
7.1 HIGH
EPSS
44.87%
Aktywnie wykorzystywana
brak w KEV
Produkt
lazy blocks

Co wiadomo

Wtyczka Custom Block Builder (Lazy Blocks) dla WordPress w wersjach przed 3.8.3 nie sanitizuje poprawnie parametrów, co prowadzi do podatności Reflected Cross-Site Scripting (XSS). Luka ta może zostać wykorzystana przeciwko użytkownikom o wysokich uprawnieniach, takim jak administratorzy.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wykonania złośliwego kodu w kontekście przeglądarki użytkownika o wysokich uprawnieniach, co może skutkować przejęciem kontroli nad panelem administracyjnym WordPress. To zagraża integralności i bezpieczeństwu witryny oraz danych przechowywanych w systemie.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Lazy Blocks do wersji 3.8.3 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych aktywności oraz stosować dodatkowe mechanizmy zabezpieczające przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS