CVE-2024-5221: podatność Stored Cross-Site Scripting w wtyczce Qi Blocks dla WordPress
Podatność Stored XSS w Qi Blocks do wersji 1.2.9 umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 16.61%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- qi blocks
Co wiadomo
Wtyczka Qi Blocks dla WordPress do wersji 1.2.9 włącznie zawiera podatność Stored Cross-Site Scripting (XSS) w module przesyłania plików, wynikającą z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu wyjścia. Umożliwia to atakującym z uprawnieniami co najmniej autora wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki użytkownika, co zagraża bezpieczeństwu danych i integralności witryny. Atakujący z uprawnieniami autora lub wyższymi mogą wykorzystać tę lukę do eskalacji ataków, np. kradzieży sesji lub manipulacji treścią. Operatorzy stron opartych na WordPress powinni traktować tę lukę jako istotne ryzyko dla bezpieczeństwa CMS.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Qi Blocks u dostawcy oraz ich instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy oraz monitorować logi pod kątem podejrzanych aktywności. Dodatkowo, należy przeprowadzić przegląd konfiguracji zabezpieczeń i rozważyć zastosowanie mechanizmów ochrony przed XSS, takich jak Content Security Policy.