CVE-2024-5595: luka XSS w wtyczce Essential Blocks dla WordPress
Wtyczka Essential Blocks przed 4.7.0 umożliwia ataki Stored XSS użytkownikom z rolą współpracownika i wyższą. Zalecana aktualizacja.
- CVSS
- 5.4 MEDIUM
- EPSS
- 36.19%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- essential blocks
Co wiadomo
Wtyczka Essential Blocks dla WordPress w wersjach przed 4.7.0 nieprawidłowo waliduje i oczyszcza niektóre opcje bloków przed ich wyświetleniem, co umożliwia użytkownikom z rolą współpracownika lub wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting.
Wpływ biznesowy
Luka ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript na stronach lub wpisach, co zagraża bezpieczeństwu użytkowników i integralności witryny. Atakujący mogą wykorzystać tę podatność do kradzieży danych sesji lub przejęcia kont, co wpływa negatywnie na reputację i stabilność środowiska CMS.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Essential Blocks do wersji 4.7.0 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp użytkownikom z rolą współpracownika i wyższą oraz monitoruj logi pod kątem podejrzanych aktywności. Przeglądaj i stosuj najlepsze praktyki bezpieczeństwa WordPressa, aby zminimalizować ryzyko wykorzystania tej luki.