CVE-2024-4655: luka w wtyczce Ultimate Blocks dla WordPress
Luka w wtyczce Ultimate Blocks WordPress umożliwia ataki Stored XSS przez użytkowników z rolą współtwórcy i wyższą. Aktualizuj do wersji 3.1.9.
- CVSS
- 5.4 MEDIUM
- EPSS
- 36.57%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ultimate blocks
Co wiadomo
Wtyczka Ultimate Blocks dla WordPress w wersjach przed 3.1.9 nieprawidłowo waliduje i nie zabezpiecza niektórych opcji bloków przed ich wyświetleniem, co umożliwia użytkownikom z rolą współtwórcy i wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).
Wpływ biznesowy
Luka ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript na stronach lub wpisach, gdzie użyto podatnych bloków, co zagraża bezpieczeństwu użytkowników i integralności serwisu. Administratorzy stron WordPress korzystających z Ultimate Blocks powinni traktować tę podatność poważnie, zwłaszcza gdy dostęp do edycji mają użytkownicy z rolą współtwórcy lub wyższą.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Ultimate Blocks do wersji 3.1.9 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo należy przejrzeć i zweryfikować zawartość bloków na stronach pod kątem potencjalnych złośliwych skryptów.