CVE-2024-13465: podatność Stored XSS w wtyczce aBlocks dla WordPress

Podatność Stored XSS w wtyczce aBlocks dla WordPress umożliwia atakującym z uprawnieniami współtwórcy wstrzyknięcie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-13465CVSS 6.4CMS

CVE-2024-13465: podatność Stored XSS w wtyczce aBlocks dla WordPress

Podatność Stored XSS w wtyczce aBlocks dla WordPress umożliwia atakującym z uprawnieniami współtwórcy wstrzyknięcie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
20.47%
Aktywnie wykorzystywana
brak w KEV
Produkt
ablocks

Co wiadomo

Wtyczka aBlocks – WordPress Gutenberg Blocks do WordPressa jest podatna na atak Stored Cross-Site Scripting (XSS) w bloku „Table Of Content”, konkretnie w atrybucie „markerView”. Luka występuje we wszystkich wersjach do 1.6.1 włącznie z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych. Atakujący z uprawnieniami co najmniej na poziomie Współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu zainfekowanej strony.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie złośliwego kodu JavaScript, który może zostać wykonany przez innych użytkowników odwiedzających daną stronę. Może to prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań naruszających bezpieczeństwo witryny i jej użytkowników. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie dla integralności i bezpieczeństwa serwisu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki aBlocks u dostawcy i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo warto rozważyć zastosowanie mechanizmów zabezpieczających przed XSS, takich jak Web Application Firewall (WAF).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS