CVE-2024-4655: luka w wtyczce Ultimate Blocks dla WordPress

Luka w wtyczce Ultimate Blocks WordPress umożliwia ataki Stored XSS przez użytkowników z rolą współtwórcy i wyższą. Aktualizuj do wersji 3.1.9.
CVE-2024-4655CVSS 5.4CMS

CVE-2024-4655: luka w wtyczce Ultimate Blocks dla WordPress

Luka w wtyczce Ultimate Blocks WordPress umożliwia ataki Stored XSS przez użytkowników z rolą współtwórcy i wyższą. Aktualizuj do wersji 3.1.9.

CVSS
5.4 MEDIUM
EPSS
36.57%
Aktywnie wykorzystywana
brak w KEV
Produkt
ultimate blocks

Co wiadomo

Wtyczka Ultimate Blocks dla WordPress w wersjach przed 3.1.9 nieprawidłowo waliduje i nie zabezpiecza niektórych opcji bloków przed ich wyświetleniem, co umożliwia użytkownikom z rolą współtwórcy i wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).

Wpływ biznesowy

Luka ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript na stronach lub wpisach, gdzie użyto podatnych bloków, co zagraża bezpieczeństwu użytkowników i integralności serwisu. Administratorzy stron WordPress korzystających z Ultimate Blocks powinni traktować tę podatność poważnie, zwłaszcza gdy dostęp do edycji mają użytkownicy z rolą współtwórcy lub wyższą.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Ultimate Blocks do wersji 3.1.9 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo należy przejrzeć i zweryfikować zawartość bloków na stronach pod kątem potencjalnych złośliwych skryptów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS