CVE-2024-1767: podatność Stored Cross-Site Scripting w motywie Blocksy dla WordPress
Podatność Stored XSS w motywie Blocksy do WordPress umożliwia atakującym wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 24.39%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- blocksy
Co wiadomo
Motyw Blocksy dla WordPress w wersjach do 2.0.26 włącznie jest podatny na atak Stored Cross-Site Scripting (XSS) z powodu niewystarczającej sanitacji i eskapowania danych wejściowych w atrybutach takich jak 'className' i 'radius'. Atakujący z uprawnieniami co najmniej na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność ta umożliwia atakującym z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. W środowiskach korzystających z motywu Blocksy istnie ryzyko naruszenia integralności i bezpieczeństwa witryny, co może skutkować utratą zaufania klientów oraz koniecznością kosztownych działań naprawczych.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję motywu Blocksy i zaktualizować go do najnowszej dostępnej wersji, w której podatność została załatana. W przypadku braku dostępnej aktualizacji zaleca się ograniczenie uprawnień użytkowników do minimum niezbędnego do pracy, monitorowanie logów pod kątem podejrzanej aktywności oraz przegląd i weryfikację wprowadzanych treści. Dodatkowo warto rozważyć zastosowanie mechanizmów zabezpieczających przed XSS na poziomie serwera lub aplikacji.