CVE-2024-8536: luka w wtyczce Ultimate Blocks dla WordPress

Wtyczka Ultimate Blocks przed 3.2.2 umożliwia ataki Stored XSS użytkownikom z rolą współautora i wyższą. Zalecana szybka aktualizacja.
CVE-2024-8536CVSS 5.4CMS

CVE-2024-8536: luka w wtyczce Ultimate Blocks dla WordPress

Wtyczka Ultimate Blocks przed 3.2.2 umożliwia ataki Stored XSS użytkownikom z rolą współautora i wyższą. Zalecana szybka aktualizacja.

CVSS
5.4 MEDIUM
EPSS
28.14%
Aktywnie wykorzystywana
brak w KEV
Produkt
ultimate blocks

Co wiadomo

Wtyczka Ultimate Blocks dla WordPress w wersjach przed 3.2.2 nieprawidłowo waliduje i nie zabezpiecza niektórych atrybutów bloków przed wyświetleniem, co umożliwia użytkownikom z rolą współautora i wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).

Wpływ biznesowy

Luka ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript na strony lub posty, co zagraża bezpieczeństwu użytkowników i integralności witryny. Atakujący mogą wykorzystać tę podatność do kradzieży danych sesji lub przejęcia kontroli nad kontami użytkowników. Organizacje korzystające z tej wtyczki powinny traktować to zagrożenie poważnie, zwłaszcza jeśli mają wielu współautorów lub redaktorów.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Ultimate Blocks do wersji 3.2.2 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników do minimum oraz monitorować logi serwera pod kątem podejrzanych działań. Regularne przeglądy i testy bezpieczeństwa pomogą zminimalizować ryzyko wykorzystania tej luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS