CVE-2024-1691: podatność Stored XSS w wtyczce Otter Blocks dla WordPress
Otter Blocks do wersji 2.6.3 ma lukę XSS przez przesyłanie plików SVG. Aktualizuj do 2.6.4, by zabezpieczyć stronę WordPress.
- CVSS
- 6.1 MEDIUM
- EPSS
- 37.82%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- otter blocks
Co wiadomo
Wtyczka Otter Blocks dla WordPress do wersji 2.6.3 jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez formularz przesyłania plików SVG, wynikający z niewystarczającej sanitacji danych wejściowych i wyjściowych. Atakujący może wstrzyknąć złośliwe skrypty, które wykonają się podczas odwiedzin zainfekowanej strony przez użytkownika.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom wstrzyknięcie i wykonanie złośliwego kodu JavaScript na stronach korzystających z wtyczki Otter Blocks, co może prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny. Operatorzy stron powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa CMS.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Otter Blocks do wersji 2.6.4 lub nowszej, gdzie wprowadzono sanitację przesyłanych plików SVG. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć możliwość przesyłania plików SVG oraz monitorować logi serwera pod kątem podejrzanej aktywności. Przegląd i weryfikacja uprawnień użytkowników oraz stosowanie zasad bezpieczeństwa w przesyłaniu plików są również wskazane.