Уразливість у плагіні Ultimate Blocks для WordPress дозволяє XSS-атаки

Плагін Ultimate Blocks до 3.2.4 має уразливість XSS, що дозволяє користувачам з роллю співавтора виконувати атаки. Рекомендується оновлення.
CVE-2024-10678CVSS 5.4CMS

Уразливість у плагіні Ultimate Blocks для WordPress дозволяє XSS-атаки

Плагін Ultimate Blocks до 3.2.4 має уразливість XSS, що дозволяє користувачам з роллю співавтора виконувати атаки. Рекомендується оновлення.

CVSS
5.4 MEDIUM
EPSS
20.88%
Активно використовується
немає в KEV
Продукт
ultimate blocks

Що відомо

Плагін Ultimate Blocks для WordPress версії до 3.2.4 не перевіряє та не екранує деякі параметри блоків перед виведенням на сторінках, що може дозволити користувачам з роллю «співавтор» і вище виконувати збережені Cross-Site Scripting (XSS) атаки.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що загрожує безпеці даних і довірі клієнтів. Власники сайтів на WordPress, які використовують Ultimate Blocks, повинні врахувати ризики компрометації контенту та потенційних атак на відвідувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Ultimate Blocks до версії 3.2.4 або новішої, якщо доступна. Якщо оновлення неможливе, слід обмежити права користувачів до ролі нижче «співавтора», переглянути журнали безпеки на предмет підозрілої активності та мінімізувати вплив шляхом обмеження введення користувачів. Також варто регулярно перевіряти оновлення від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки