CVE-2024-2729: podatność Stored XSS w wtyczce Otter Blocks dla WordPress

Podatność Stored XSS w wtyczce Otter Blocks dla WordPress przed wersją 2.6.6 umożliwia ataki przez współtwórców. Zalecana aktualizacja.
CVE-2024-2729CVSS 6.1CMS

CVE-2024-2729: podatność Stored XSS w wtyczce Otter Blocks dla WordPress

Podatność Stored XSS w wtyczce Otter Blocks dla WordPress przed wersją 2.6.6 umożliwia ataki przez współtwórców. Zalecana aktualizacja.

CVSS
6.1 MEDIUM
EPSS
34.41%
Aktywnie wykorzystywana
brak w KEV
Produkt
otter blocks

Co wiadomo

Wtyczka Otter Blocks dla WordPress w wersjach przed 2.6.6 nieprawidłowo obsługuje atrybut mainHeadings w blokach, co umożliwia przeprowadzenie ataków typu Stored XSS przez użytkowników z uprawnieniami współtwórców.

Wpływ biznesowy

Podatność ta może pozwolić atakującym na wstrzyknięcie złośliwego kodu JavaScript, który zostanie zapisany i wykonany w przeglądarce innych użytkowników. Może to prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Operatorzy stron opartych na WordPress powinni zwrócić uwagę na tę lukę, zwłaszcza jeśli korzystają z wtyczki Otter Blocks.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Otter Blocks do wersji 2.6.6 lub nowszej, w której problem został załatany. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo należy przeglądać i weryfikować zawartość bloków, aby wykryć potencjalne złośliwe skrypty.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS