Вразливість Stored XSS у плагіні Alert Box Block для WordPress

Плагін Alert Box Block WordPress до 1.1.3 уразливий до Stored XSS, що дозволяє впроваджувати шкідливі скрипти користувачам з правами контриб’ютора.
CVE-2024-13731CVSS 6.4CMS

Вразливість Stored XSS у плагіні Alert Box Block для WordPress

Плагін Alert Box Block WordPress до 1.1.3 уразливий до Stored XSS, що дозволяє впроваджувати шкідливі скрипти користувачам з правами контриб’ютора.

CVSS
6.4 MEDIUM
EPSS
18.17%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Alert Box Block для WordPress до версії 1.1.3 містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених користувачем даних. Зловмисники з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє аутентифікованим користувачам із правами контриб’ютора та вище впроваджувати довготривалі шкідливі скрипти, що може призвести до компрометації облікових записів, викрадення сесій або інших атак на користувачів сайту. Власники сайтів на WordPress повинні врахувати ризики для безпеки та довіри користувачів, особливо якщо плагін використовується на публічних ресурсах.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Alert Box Block до останньої версії, якщо доступна, або звернутися до розробника для отримання патчу. Тимчасово обмежте права користувачів до рівня нижче контриб’ютора, перевірте журнали на наявність підозрілої активності та мінімізуйте використання уразливого плагіна до усунення проблеми.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки