CVE-2024-8536: luka w wtyczce Ultimate Blocks dla WordPress
Wtyczka Ultimate Blocks przed 3.2.2 umożliwia ataki Stored XSS użytkownikom z rolą współautora i wyższą. Zalecana szybka aktualizacja.
- CVSS
- 5.4 MEDIUM
- EPSS
- 28.14%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ultimate blocks
Co wiadomo
Wtyczka Ultimate Blocks dla WordPress w wersjach przed 3.2.2 nieprawidłowo waliduje i nie zabezpiecza niektórych atrybutów bloków przed wyświetleniem, co umożliwia użytkownikom z rolą współautora i wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).
Wpływ biznesowy
Luka ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript na strony lub posty, co zagraża bezpieczeństwu użytkowników i integralności witryny. Atakujący mogą wykorzystać tę podatność do kradzieży danych sesji lub przejęcia kontroli nad kontami użytkowników. Organizacje korzystające z tej wtyczki powinny traktować to zagrożenie poważnie, zwłaszcza jeśli mają wielu współautorów lub redaktorów.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Ultimate Blocks do wersji 3.2.2 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników do minimum oraz monitorować logi serwera pod kątem podejrzanych działań. Regularne przeglądy i testy bezpieczeństwa pomogą zminimalizować ryzyko wykorzystania tej luki.