CVE-2024-13733: podatność Stored Cross-Site Scripting w wtyczce SKT Blocks dla WordPress
Podatność Stored XSS w wtyczce SKT Blocks dla WordPress umożliwia atakującym z uprawnieniami współtwórcy wstrzyknięcie złośliwych skryptów. Zalecane jest szybkie wdrożenie poprawek.
- CVSS
- 6.4 MEDIUM
- EPSS
- 21.68%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- skt blocks
Co wiadomo
Wtyczka SKT Blocks – Gutenberg based Page Builder dla WordPress zawiera podatność typu Stored Cross-Site Scripting w bloku skt-blocks/post-carousel we wszystkich wersjach do 1.7 włącznie. Problem wynika z niewystarczającej sanitacji i ucieczki danych wejściowych, co pozwala użytkownikom z uprawnieniami co najmniej współtwórcy na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Podatność umożliwia atakującym z poziomem dostępu współtwórcy lub wyższym wstrzyknięcie i wykonanie złośliwego kodu JavaScript na stronach WordPress, co może prowadzić do kradzieży sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i administratorów. Może to wpłynąć na reputację firmy oraz bezpieczeństwo danych i użytkowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki SKT Blocks i ich instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, przeprowadzić przegląd logów pod kątem podejrzanej aktywności oraz monitorować strony pod kątem nieautoryzowanych zmian. Warto również rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.