CVE-2024-4487: podatność Stored XSS w wtyczce Blocksy Companion dla WordPress
Podatność Stored XSS w wtyczce Blocksy Companion do WordPress umożliwia atakującym wstrzyknięcie złośliwych skryptów poprzez pliki SVG. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 35.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- blocksy companion
Co wiadomo
Wtyczka Blocksy Companion do WordPressa w wersjach do 2.0.45 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez przesyłanie plików SVG. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu wyjścia, co pozwala atakującym z uprawnieniami co najmniej współtwórcy na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie złośliwego kodu, który wykonuje się przy odwiedzeniu zainfekowanej strony. Może to prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań szkodliwych dla witryny i jej użytkowników. Właściciele stron powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa aplikacji webowej.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Blocksy Companion i jej instalację. W przypadku braku łatki należy ograniczyć możliwość przesyłania plików SVG do zaufanych użytkowników, przejrzeć logi pod kątem podejrzanych aktywności oraz monitorować witrynę pod kątem nietypowego zachowania. Warto również rozważyć dodatkowe mechanizmy sanitacji i filtrowania przesyłanych plików.