CVE-2024-13674: Stored XSS w wtyczce Cosmic Blocks dla WordPress

Podatność Stored XSS w wtyczce Cosmic Blocks dla WordPress umożliwia atakującym z uprawnieniami współtwórcy wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-13674CVSS 6.4CMS

CVE-2024-13674: Stored XSS w wtyczce Cosmic Blocks dla WordPress

Podatność Stored XSS w wtyczce Cosmic Blocks dla WordPress umożliwia atakującym z uprawnieniami współtwórcy wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
24.08%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Cosmic Blocks (do wersji 1.3.0 włącznie) dla WordPress zawiera podatność typu Stored Cross-Site Scripting w shortcode 'cwp_social_share' z powodu niewystarczającej sanitacji i eskapowania danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do przejęcia sesji użytkowników, defraudacji danych lub innych działań szkodliwych poprzez wykonanie złośliwego kodu w przeglądarce ofiary. W środowiskach CMS opartych na WordPress, gdzie Cosmic Blocks jest używany, może to wpłynąć na reputację firmy oraz bezpieczeństwo danych klientów. Atakujący z uprawnieniami współtwórcy mogą wykorzystać tę lukę do eskalacji ataku na całą witrynę.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Cosmic Blocks i ich wdrożenie. W przypadku braku łatki, ogranicz uprawnienia użytkowników do niezbędnego minimum, szczególnie dla ról współtwórców i wyższych. Przeanalizuj logi pod kątem podejrzanych działań oraz rozważ zastosowanie dodatkowych mechanizmów filtrowania i eskapowania danych wejściowych. Priorytetyzuj działania zabezpieczające w oparciu o ryzyko i ekspozycję witryny.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS