CVE-2024-1691: podatność Stored XSS w wtyczce Otter Blocks dla WordPress

Otter Blocks do wersji 2.6.3 ma lukę XSS przez przesyłanie plików SVG. Aktualizuj do 2.6.4, by zabezpieczyć stronę WordPress.
CVE-2024-1691CVSS 6.1CMS

CVE-2024-1691: podatność Stored XSS w wtyczce Otter Blocks dla WordPress

Otter Blocks do wersji 2.6.3 ma lukę XSS przez przesyłanie plików SVG. Aktualizuj do 2.6.4, by zabezpieczyć stronę WordPress.

CVSS
6.1 MEDIUM
EPSS
37.82%
Aktywnie wykorzystywana
brak w KEV
Produkt
otter blocks

Co wiadomo

Wtyczka Otter Blocks dla WordPress do wersji 2.6.3 jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez formularz przesyłania plików SVG, wynikający z niewystarczającej sanitacji danych wejściowych i wyjściowych. Atakujący może wstrzyknąć złośliwe skrypty, które wykonają się podczas odwiedzin zainfekowanej strony przez użytkownika.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom wstrzyknięcie i wykonanie złośliwego kodu JavaScript na stronach korzystających z wtyczki Otter Blocks, co może prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny. Operatorzy stron powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa CMS.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Otter Blocks do wersji 2.6.4 lub nowszej, gdzie wprowadzono sanitację przesyłanych plików SVG. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć możliwość przesyłania plików SVG oraz monitorować logi serwera pod kątem podejrzanej aktywności. Przegląd i weryfikacja uprawnień użytkowników oraz stosowanie zasad bezpieczeństwa w przesyłaniu plików są również wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS