CVE-2024-13465: podatność Stored XSS w wtyczce aBlocks dla WordPress
Podatność Stored XSS w wtyczce aBlocks dla WordPress umożliwia atakującym z uprawnieniami współtwórcy wstrzyknięcie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 20.47%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ablocks
Co wiadomo
Wtyczka aBlocks – WordPress Gutenberg Blocks do WordPressa jest podatna na atak Stored Cross-Site Scripting (XSS) w bloku „Table Of Content”, konkretnie w atrybucie „markerView”. Luka występuje we wszystkich wersjach do 1.6.1 włącznie z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych. Atakujący z uprawnieniami co najmniej na poziomie Współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie złośliwego kodu JavaScript, który może zostać wykonany przez innych użytkowników odwiedzających daną stronę. Może to prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań naruszających bezpieczeństwo witryny i jej użytkowników. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie dla integralności i bezpieczeństwa serwisu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki aBlocks u dostawcy i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo warto rozważyć zastosowanie mechanizmów zabezpieczających przed XSS, takich jak Web Application Firewall (WAF).