CVE-2024-7147: Stored Cross-Site Scripting w wtyczce JetBlocks dla Elementor
Podatność XSS w wtyczce JetBlocks dla Elementor (do wersji 1.3.12) umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 21.21%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka JetBlocks dla Elementor w WordPress do wersji 1.3.12 zawiera podatność na przechowywany Cross-Site Scripting (XSS) poprzez wiele parametrów placeholder. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami Współpracownika i wyższymi wstrzyknięcie złośliwego kodu, co może prowadzić do kradzieży sesji, manipulacji treścią strony lub innych ataków skierowanych na użytkowników odwiedzających zainfekowane strony. Może to wpłynąć na reputację serwisu oraz bezpieczeństwo danych użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki JetBlocks i jej instalację. W przypadku braku aktualizacji należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Regularnie przeglądaj i audytuj uprawnienia użytkowników oraz stosuj zasady bezpieczeństwa dotyczące wprowadzania treści.