CVE-2024-6362: luka w wtyczce Ultimate Blocks dla WordPress
Luka w wtyczce Ultimate Blocks WordPress umożliwia ataki Stored XSS użytkownikom z rolą współautora i wyższą. Zalecana szybka aktualizacja.
- CVSS
- 4.6 MEDIUM
- EPSS
- 24.4%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ultimate blocks
Co wiadomo
Wtyczka Ultimate Blocks dla WordPress w wersjach przed 3.2.0 nieprawidłowo waliduje i nie zabezpiecza niektórych atrybutów bloku post-grid przed wyświetleniem, co może umożliwić użytkownikom z rolą współautora lub wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).
Wpływ biznesowy
Luka ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript na stronach lub wpisach, co zagraża bezpieczeństwu witryny oraz danych użytkowników. Atakujący z uprawnieniami współautora lub wyższymi mogą wykorzystać tę podatność do eskalacji ataków, wpływając na reputację i integralność serwisu. Właściciele i administratorzy stron WordPress powinni zwrócić szczególną uwagę na tę lukę w kontekście zarządzania dostępami i bezpieczeństwem treści.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Ultimate Blocks do wersji 3.2.0 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanych działań oraz przeglądać i weryfikować zawartość bloków post-grid pod kątem nieautoryzowanych zmian. Regularne przeglądy i aktualizacje wtyczek są kluczowe dla utrzymania bezpieczeństwa witryny.