Уразливість Stored XSS у плагіні All Bootstrap Blocks для WordPress

Уразливість Stored XSS у плагіні All Bootstrap Blocks для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через віджет Accordion.
CVE-2024-13549CVSS 6.4Web

Уразливість Stored XSS у плагіні All Bootstrap Blocks для WordPress

Уразливість Stored XSS у плагіні All Bootstrap Blocks для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через віджет Accordion.

CVSS
6.4 MEDIUM
EPSS
14.84%
Активно використовується
немає в KEV
Продукт
all bootstrap blocks

Що відомо

Плагін All Bootstrap Blocks для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через віджет "Accordion" у версіях до 1.3.26 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище впроваджувати довільні скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів на сайті, що загрожує безпеці користувачів і цілісності вебресурсу. Це може вплинути на довіру клієнтів і призвести до компрометації даних або сесій користувачів. Власникам інфраструктури слід врахувати ризики впливу на безпеку вебсайтів, що використовують цей плагін.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна All Bootstrap Blocks від розробника і встановити їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит журналів безпеки на предмет підозрілої активності та розглянути тимчасове відключення віджету "Accordion" для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки