CVE-2024-13733: podatność Stored Cross-Site Scripting w wtyczce SKT Blocks dla WordPress

Podatność Stored XSS w wtyczce SKT Blocks dla WordPress umożliwia atakującym z uprawnieniami współtwórcy wstrzyknięcie złośliwych skryptów. Zalecane jest szybkie wdrożenie poprawek.
CVE-2024-13733CVSS 6.4Web

CVE-2024-13733: podatność Stored Cross-Site Scripting w wtyczce SKT Blocks dla WordPress

Podatność Stored XSS w wtyczce SKT Blocks dla WordPress umożliwia atakującym z uprawnieniami współtwórcy wstrzyknięcie złośliwych skryptów. Zalecane jest szybkie wdrożenie poprawek.

CVSS
6.4 MEDIUM
EPSS
21.68%
Aktywnie wykorzystywana
brak w KEV
Produkt
skt blocks

Co wiadomo

Wtyczka SKT Blocks – Gutenberg based Page Builder dla WordPress zawiera podatność typu Stored Cross-Site Scripting w bloku skt-blocks/post-carousel we wszystkich wersjach do 1.7 włącznie. Problem wynika z niewystarczającej sanitacji i ucieczki danych wejściowych, co pozwala użytkownikom z uprawnieniami co najmniej współtwórcy na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Podatność umożliwia atakującym z poziomem dostępu współtwórcy lub wyższym wstrzyknięcie i wykonanie złośliwego kodu JavaScript na stronach WordPress, co może prowadzić do kradzieży sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i administratorów. Może to wpłynąć na reputację firmy oraz bezpieczeństwo danych i użytkowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki SKT Blocks i ich instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, przeprowadzić przegląd logów pod kątem podejrzanej aktywności oraz monitorować strony pod kątem nieautoryzowanych zmian. Warto również rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS