CVE-2024-5595: luka XSS w wtyczce Essential Blocks dla WordPress

Wtyczka Essential Blocks przed 4.7.0 umożliwia ataki Stored XSS użytkownikom z rolą współpracownika i wyższą. Zalecana aktualizacja.
CVE-2024-5595CVSS 5.4CMS

CVE-2024-5595: luka XSS w wtyczce Essential Blocks dla WordPress

Wtyczka Essential Blocks przed 4.7.0 umożliwia ataki Stored XSS użytkownikom z rolą współpracownika i wyższą. Zalecana aktualizacja.

CVSS
5.4 MEDIUM
EPSS
36.19%
Aktywnie wykorzystywana
brak w KEV
Produkt
essential blocks

Co wiadomo

Wtyczka Essential Blocks dla WordPress w wersjach przed 4.7.0 nieprawidłowo waliduje i oczyszcza niektóre opcje bloków przed ich wyświetleniem, co umożliwia użytkownikom z rolą współpracownika lub wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting.

Wpływ biznesowy

Luka ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript na stronach lub wpisach, co zagraża bezpieczeństwu użytkowników i integralności witryny. Atakujący mogą wykorzystać tę podatność do kradzieży danych sesji lub przejęcia kont, co wpływa negatywnie na reputację i stabilność środowiska CMS.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Essential Blocks do wersji 4.7.0 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp użytkownikom z rolą współpracownika i wyższą oraz monitoruj logi pod kątem podejrzanych aktywności. Przeglądaj i stosuj najlepsze praktyki bezpieczeństwa WordPressa, aby zminimalizować ryzyko wykorzystania tej luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS