Уразливість Stored XSS у плагіні SlingBlocks для WordPress

Stored XSS у плагіні SlingBlocks FunnelKit для WordPress дозволяє впроваджувати шкідливі скрипти. Оновіть плагін для захисту сайту.
CVE-2024-13675CVSS 6.4CMS

Уразливість Stored XSS у плагіні SlingBlocks для WordPress

Stored XSS у плагіні SlingBlocks FunnelKit для WordPress дозволяє впроваджувати шкідливі скрипти. Оновіть плагін для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
10.51%
Активно використовується
немає в KEV
Продукт
slingblocks

Що відомо

Плагін SlingBlocks – Gutenberg Blocks by FunnelKit для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через блок "Icon List" у версіях до 1.5.0 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати довготривалі шкідливі скрипти, що можуть викрасти сесійні дані або змінити контент сторінок. Це підвищує ризик компрометації сайту та довіри користувачів, що негативно впливає на репутацію та безпеку інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна SlingBlocks від FunnelKit і встановити їх при наявності. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, перегляньте журнали на предмет підозрілої активності та зменшіть експозицію вразливих сторінок. Пріоритезуйте виправлення для сайтів із високим рівнем користувацької взаємодії.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки