Уразливість Stored XSS у плагіні aBlocks для WordPress

Виявлено Stored XSS у плагіні aBlocks WordPress через блок Table Of Content. Рекомендується оновлення та обмеження прав користувачів.
CVE-2024-13465CVSS 6.4CMS

Уразливість Stored XSS у плагіні aBlocks для WordPress

Виявлено Stored XSS у плагіні aBlocks WordPress через блок Table Of Content. Рекомендується оновлення та обмеження прав користувачів.

CVSS
6.4 MEDIUM
EPSS
20.47%
Активно використовується
немає в KEV
Продукт
ablocks

Що відомо

Плагін aBlocks для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) у блоці "Table Of Content" через недостатню санітизацію атрибута "markerView" у версіях до 1.6.1 включно. Атакувальники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати шкідливі скрипти, що може призвести до компрометації облікових записів, викрадення сесій або інших атак на користувачів сайту. Для власників інфраструктури це підвищує ризик порушення цілісності та безпеки вебресурсу, що може вплинути на довіру користувачів і репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна aBlocks від розробника tusharimran і встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів доступу на предмет підозрілої активності та розглянути тимчасове відключення блоку "Table Of Content" для зниження ризику експлуатації уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки