Уразливість у плагіні float block для WordPress дозволяє XSS-атаки

Плагін float block до 1.7 має уразливість, що дозволяє адміністраторам виконувати збережені XSS-атаки навіть без unfiltered_html.
CVE-2024-11645CVSS 4.8CMS

Уразливість у плагіні float block для WordPress дозволяє XSS-атаки

Плагін float block до 1.7 має уразливість, що дозволяє адміністраторам виконувати збережені XSS-атаки навіть без unfiltered_html.

CVSS
4.8 MEDIUM
EPSS
27.28%
Активно використовується
немає в KEV
Продукт
float block

Що відомо

Плагін float block для WordPress версії до 1.7 не очищує та не екранує деякі налаштування, що може дозволити користувачам з високими привілеями, наприклад адміністраторам, виконувати атаки типу збереженого міжсайтового скриптингу (Stored XSS), навіть якщо можливість unfiltered_html заборонена, наприклад у мультисайтових конфігураціях.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в контексті сайту, що загрожує безпеці користувачів і цілісності вебресурсу. Власники сайтів на WordPress, які використовують плагін float block, ризикують компрометацією даних та порушенням роботи сервісів. Особливо це актуально для мультисайтових інсталяцій, де обмеження unfiltered_html не захищає від атаки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна float block від розробника computy та встановити їх при наявності. Якщо оновлення недоступні, слід обмежити права користувачів з високими привілеями, провести аудит журналів безпеки на ознаки атак, а також розглянути тимчасове відключення плагіна для зниження ризику. Загалом, варто посилити контроль за введенням даних і регулярно моніторити безпеку CMS.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки