CVE-2024-2729: podatność Stored XSS w wtyczce Otter Blocks dla WordPress
Podatność Stored XSS w wtyczce Otter Blocks dla WordPress przed wersją 2.6.6 umożliwia ataki przez współtwórców. Zalecana aktualizacja.
- CVSS
- 6.1 MEDIUM
- EPSS
- 34.41%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- otter blocks
Co wiadomo
Wtyczka Otter Blocks dla WordPress w wersjach przed 2.6.6 nieprawidłowo obsługuje atrybut mainHeadings w blokach, co umożliwia przeprowadzenie ataków typu Stored XSS przez użytkowników z uprawnieniami współtwórców.
Wpływ biznesowy
Podatność ta może pozwolić atakującym na wstrzyknięcie złośliwego kodu JavaScript, który zostanie zapisany i wykonany w przeglądarce innych użytkowników. Może to prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Operatorzy stron opartych na WordPress powinni zwrócić uwagę na tę lukę, zwłaszcza jeśli korzystają z wtyczki Otter Blocks.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Otter Blocks do wersji 2.6.6 lub nowszej, w której problem został załatany. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo należy przeglądać i weryfikować zawartość bloków, aby wykryć potencjalne złośliwe skrypty.