CVE-2024-6346: podatność Stored XSS w wtyczce ComboBlocks dla WordPress
Podatność Stored XSS w wtyczce ComboBlocks dla WordPress umożliwia atak z poziomu współtwórcy. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 24.85%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- comboblocks
Co wiadomo
Wtyczka Gutenberg Blocks, Page Builder – ComboBlocks dla WordPress zawiera podatność typu Stored Cross-Site Scripting (XSS) w parametrze redirectURL widgetu Date Countdown. Luka występuje we wszystkich wersjach do 2.2.85 włącznie, wynikająca z niewystarczającej sanitacji i escapingu danych wejściowych.
Wpływ biznesowy
Podatność umożliwia atakującym z uprawnieniami co najmniej na poziomie współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zainfekowanej strony. Może to prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i właścicieli serwisów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ComboBlocks u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.