Уразливість Stored XSS у плагіні Gutenberg Blocks by Kadence Blocks для WordPress

Stored XSS у плагіні Gutenberg Blocks by Kadence Blocks для WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2024-0598CVSS 4.4CMS

Уразливість Stored XSS у плагіні Gutenberg Blocks by Kadence Blocks для WordPress

Stored XSS у плагіні Gutenberg Blocks by Kadence Blocks для WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
4.4 MEDIUM
EPSS
48.87%
Активно використовується
немає в KEV
Продукт
gutenberg blocks with ai

Що відомо

Плагін Gutenberg Blocks by Kadence Blocks для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях контактної форми. Уразливість дозволяє користувачам з рівнем доступу редактора та вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість може призвести до виконання довільного коду у браузерах користувачів, що підвищує ризик компрометації даних та порушення цілісності вебсайту. Особливо це стосується мультисайтових інсталяцій та випадків, коли параметр unfiltered_html вимкнено. Для власників інфраструктури це означає необхідність підвищеної уваги до безпеки та моніторингу активності на сайтах.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від Kadence Blocks та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, особливо для редакторів і вище, а також провести аудит журналів доступу і активності. Зменшення експозиції сайту та регулярний моніторинг допоможуть знизити ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки