Уразливість Reflected XSS у плагіні WordPress Lazy Blocks

Вразливість Reflected XSS у плагіні Lazy Blocks для WordPress до версії 3.8.3 може загрожувати адміністраторам сайту. Оновіть плагін для безпеки.
CVE-2024-12878CVSS 7.1CMS

Уразливість Reflected XSS у плагіні WordPress Lazy Blocks

Вразливість Reflected XSS у плагіні Lazy Blocks для WordPress до версії 3.8.3 може загрожувати адміністраторам сайту. Оновіть плагін для безпеки.

CVSS
7.1 HIGH
EPSS
44.87%
Активно використовується
немає в KEV
Продукт
lazy blocks

Що відомо

Плагін Custom Block Builder (Lazy Blocks) для WordPress версій до 3.8.3 не очищує та не екранує параметри перед виводом на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, зокрема адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS у плагіні Lazy Blocks може дозволити зловмисникам виконувати шкідливий код у браузері адміністраторів сайту, що може призвести до компрометації облікових записів, зміни налаштувань сайту або викрадення сесій. Це створює серйозні ризики для безпеки веб-інфраструктури та конфіденційності даних.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити плагін Lazy Blocks до версії 3.8.3 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до плагіна для користувачів з високими привілеями, переглянути журнали безпеки на предмет підозрілої активності та застосувати загальні заходи зниження ризиків, такі як впровадження WAF і регулярний моніторинг систем.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки