CVE-2024-6346: podatność Stored XSS w wtyczce ComboBlocks dla WordPress

Podatność Stored XSS w wtyczce ComboBlocks dla WordPress umożliwia atak z poziomu współtwórcy. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-6346CVSS 6.4Web

CVE-2024-6346: podatność Stored XSS w wtyczce ComboBlocks dla WordPress

Podatność Stored XSS w wtyczce ComboBlocks dla WordPress umożliwia atak z poziomu współtwórcy. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
24.85%
Aktywnie wykorzystywana
brak w KEV
Produkt
comboblocks

Co wiadomo

Wtyczka Gutenberg Blocks, Page Builder – ComboBlocks dla WordPress zawiera podatność typu Stored Cross-Site Scripting (XSS) w parametrze redirectURL widgetu Date Countdown. Luka występuje we wszystkich wersjach do 2.2.85 włącznie, wynikająca z niewystarczającej sanitacji i escapingu danych wejściowych.

Wpływ biznesowy

Podatność umożliwia atakującym z uprawnieniami co najmniej na poziomie współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zainfekowanej strony. Może to prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i właścicieli serwisów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ComboBlocks u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS