CVE-2024-13674: Stored XSS w wtyczce Cosmic Blocks dla WordPress
Podatność Stored XSS w wtyczce Cosmic Blocks dla WordPress umożliwia atakującym z uprawnieniami współtwórcy wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 24.08%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Cosmic Blocks (do wersji 1.3.0 włącznie) dla WordPress zawiera podatność typu Stored Cross-Site Scripting w shortcode 'cwp_social_share' z powodu niewystarczającej sanitacji i eskapowania danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do przejęcia sesji użytkowników, defraudacji danych lub innych działań szkodliwych poprzez wykonanie złośliwego kodu w przeglądarce ofiary. W środowiskach CMS opartych na WordPress, gdzie Cosmic Blocks jest używany, może to wpłynąć na reputację firmy oraz bezpieczeństwo danych klientów. Atakujący z uprawnieniami współtwórcy mogą wykorzystać tę lukę do eskalacji ataku na całą witrynę.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Cosmic Blocks i ich wdrożenie. W przypadku braku łatki, ogranicz uprawnienia użytkowników do niezbędnego minimum, szczególnie dla ról współtwórców i wyższych. Przeanalizuj logi pod kątem podejrzanych działań oraz rozważ zastosowanie dodatkowych mechanizmów filtrowania i eskapowania danych wejściowych. Priorytetyzuj działania zabezpieczające w oparciu o ryzyko i ekspozycję witryny.