Luka Reflected Cross-Site Scripting w wtyczce Lazy Blocks dla WordPress
Podatność Reflected XSS w wtyczce Lazy Blocks WordPress przed wersją 3.8.3 zagraża administratorom. Zalecana szybka aktualizacja.
- CVSS
- 7.1 HIGH
- EPSS
- 44.87%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- lazy blocks
Co wiadomo
Wtyczka Custom Block Builder (Lazy Blocks) dla WordPress w wersjach przed 3.8.3 nie sanitizuje poprawnie parametrów, co prowadzi do podatności Reflected Cross-Site Scripting (XSS). Luka ta może zostać wykorzystana przeciwko użytkownikom o wysokich uprawnieniach, takim jak administratorzy.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wykonania złośliwego kodu w kontekście przeglądarki użytkownika o wysokich uprawnieniach, co może skutkować przejęciem kontroli nad panelem administracyjnym WordPress. To zagraża integralności i bezpieczeństwu witryny oraz danych przechowywanych w systemie.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Lazy Blocks do wersji 3.8.3 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych aktywności oraz stosować dodatkowe mechanizmy zabezpieczające przed XSS.