CVE-2024-7147: Stored Cross-Site Scripting w wtyczce JetBlocks dla Elementor

Podatność XSS w wtyczce JetBlocks dla Elementor (do wersji 1.3.12) umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-7147CVSS 6.4CMS

CVE-2024-7147: Stored Cross-Site Scripting w wtyczce JetBlocks dla Elementor

Podatność XSS w wtyczce JetBlocks dla Elementor (do wersji 1.3.12) umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
21.21%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka JetBlocks dla Elementor w WordPress do wersji 1.3.12 zawiera podatność na przechowywany Cross-Site Scripting (XSS) poprzez wiele parametrów placeholder. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami Współpracownika i wyższymi wstrzyknięcie złośliwego kodu, co może prowadzić do kradzieży sesji, manipulacji treścią strony lub innych ataków skierowanych na użytkowników odwiedzających zainfekowane strony. Może to wpłynąć na reputację serwisu oraz bezpieczeństwo danych użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki JetBlocks i jej instalację. W przypadku braku aktualizacji należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Regularnie przeglądaj i audytuj uprawnienia użytkowników oraz stosuj zasady bezpieczeństwa dotyczące wprowadzania treści.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS