Уразливість збереженого XSS у плагіні SKT Blocks для WordPress

Виявлено середню уразливість збереженого XSS у плагіні SKT Blocks для WordPress, що дозволяє впроваджувати шкідливі скрипти через блок post-carousel.
CVE-2024-13733CVSS 6.4Web

Уразливість збереженого XSS у плагіні SKT Blocks для WordPress

Виявлено середню уразливість збереженого XSS у плагіні SKT Blocks для WordPress, що дозволяє впроваджувати шкідливі скрипти через блок post-carousel.

CVSS
6.4 MEDIUM
EPSS
21.68%
Активно використовується
немає в KEV
Продукт
skt blocks

Що відомо

Плагін SKT Blocks для WordPress має уразливість збереженого Cross-Site Scripting (XSS) у блоці post-carousel через недостатню санітизацію та екранування введених користувачем даних. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами контриб’ютора або вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або виконувати небажані дії від імені користувачів. Власникам сайтів на WordPress слід враховувати ризики компрометації даних та репутації через можливі атаки XSS.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна SKT Blocks від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали на предмет підозрілої активності та зменшити експозицію вразливих сторінок. Пріоритезуйте оновлення та моніторинг для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки