CVE-2024-1767: podatność Stored Cross-Site Scripting w motywie Blocksy dla WordPress

Podatność Stored XSS w motywie Blocksy do WordPress umożliwia atakującym wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-1767CVSS 6.4CMS

CVE-2024-1767: podatność Stored Cross-Site Scripting w motywie Blocksy dla WordPress

Podatność Stored XSS w motywie Blocksy do WordPress umożliwia atakującym wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
24.39%
Aktywnie wykorzystywana
brak w KEV
Produkt
blocksy

Co wiadomo

Motyw Blocksy dla WordPress w wersjach do 2.0.26 włącznie jest podatny na atak Stored Cross-Site Scripting (XSS) z powodu niewystarczającej sanitacji i eskapowania danych wejściowych w atrybutach takich jak 'className' i 'radius'. Atakujący z uprawnieniami co najmniej na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta umożliwia atakującym z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. W środowiskach korzystających z motywu Blocksy istnie ryzyko naruszenia integralności i bezpieczeństwa witryny, co może skutkować utratą zaufania klientów oraz koniecznością kosztownych działań naprawczych.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję motywu Blocksy i zaktualizować go do najnowszej dostępnej wersji, w której podatność została załatana. W przypadku braku dostępnej aktualizacji zaleca się ograniczenie uprawnień użytkowników do minimum niezbędnego do pracy, monitorowanie logów pod kątem podejrzanej aktywności oraz przegląd i weryfikację wprowadzanych treści. Dodatkowo warto rozważyć zastosowanie mechanizmów zabezpieczających przed XSS na poziomie serwera lub aplikacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS