CVE-2024-5221: podatność Stored Cross-Site Scripting w wtyczce Qi Blocks dla WordPress

Podatność Stored XSS w Qi Blocks do wersji 1.2.9 umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-5221CVSS 6.4CMS

CVE-2024-5221: podatność Stored Cross-Site Scripting w wtyczce Qi Blocks dla WordPress

Podatność Stored XSS w Qi Blocks do wersji 1.2.9 umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
16.61%
Aktywnie wykorzystywana
brak w KEV
Produkt
qi blocks

Co wiadomo

Wtyczka Qi Blocks dla WordPress do wersji 1.2.9 włącznie zawiera podatność Stored Cross-Site Scripting (XSS) w module przesyłania plików, wynikającą z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu wyjścia. Umożliwia to atakującym z uprawnieniami co najmniej autora wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki użytkownika, co zagraża bezpieczeństwu danych i integralności witryny. Atakujący z uprawnieniami autora lub wyższymi mogą wykorzystać tę lukę do eskalacji ataków, np. kradzieży sesji lub manipulacji treścią. Operatorzy stron opartych na WordPress powinni traktować tę lukę jako istotne ryzyko dla bezpieczeństwa CMS.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Qi Blocks u dostawcy oraz ich instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy oraz monitorować logi pod kątem podejrzanych aktywności. Dodatkowo, należy przeprowadzić przegląd konfiguracji zabezpieczeń i rozważyć zastosowanie mechanizmów ochrony przed XSS, takich jak Content Security Policy.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS