CVE-2024-13675: luka Stored Cross-Site Scripting w wtyczce SlingBlocks dla WordPress
Wtyczka SlingBlocks dla WordPress ma lukę XSS umożliwiającą ataki przez użytkowników Contributor i wyższych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 10.51%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- slingblocks
Co wiadomo
Wtyczka SlingBlocks – Gutenberg Blocks by FunnelKit do WordPressa jest podatna na atak Stored Cross-Site Scripting (XSS) w bloku „Icon List” we wszystkich wersjach do 1.5.0 włącznie. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu wyjścia, co umożliwia uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z uprawnieniami Contributor lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas przeglądania zainfekowanych stron przez innych użytkowników. Może to prowadzić do kradzieży danych sesji, manipulacji treścią strony lub dalszych ataków na użytkowników i infrastrukturę. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa CMS i danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki SlingBlocks u dostawcy FunnelKit i wdrożenie najnowszej wersji zawierającej poprawki. W międzyczasie ogranicz dostęp do edycji stron tylko do zaufanych użytkowników oraz monitoruj logi pod kątem podejrzanych działań. Warto również przeprowadzić przegląd i oczyszczenie istniejących treści pod kątem potencjalnych wstrzyknięć skryptów.