CVE-2024-4487: podatność Stored XSS w wtyczce Blocksy Companion dla WordPress

Podatność Stored XSS w wtyczce Blocksy Companion do WordPress umożliwia atakującym wstrzyknięcie złośliwych skryptów poprzez pliki SVG. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-4487CVSS 6.4Web

CVE-2024-4487: podatność Stored XSS w wtyczce Blocksy Companion dla WordPress

Podatność Stored XSS w wtyczce Blocksy Companion do WordPress umożliwia atakującym wstrzyknięcie złośliwych skryptów poprzez pliki SVG. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
35.15%
Aktywnie wykorzystywana
brak w KEV
Produkt
blocksy companion

Co wiadomo

Wtyczka Blocksy Companion do WordPressa w wersjach do 2.0.45 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez przesyłanie plików SVG. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu wyjścia, co pozwala atakującym z uprawnieniami co najmniej współtwórcy na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie złośliwego kodu, który wykonuje się przy odwiedzeniu zainfekowanej strony. Może to prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań szkodliwych dla witryny i jej użytkowników. Właściciele stron powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa aplikacji webowej.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Blocksy Companion i jej instalację. W przypadku braku łatki należy ograniczyć możliwość przesyłania plików SVG do zaufanych użytkowników, przejrzeć logi pod kątem podejrzanych aktywności oraz monitorować witrynę pod kątem nietypowego zachowania. Warto również rozważyć dodatkowe mechanizmy sanitacji i filtrowania przesyłanych plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS