Уразливість збереженого XSS у плагіні Essential Blocks для WordPress

Виявлено Stored XSS у плагіні Essential Blocks WordPress через параметр 'data-marker' у версіях до 5.2.3. Рекомендується оновлення та обмеження доступу.
CVE-2024-13803CVSS 6.4CMS

Уразливість збереженого XSS у плагіні Essential Blocks для WordPress

Виявлено Stored XSS у плагіні Essential Blocks WordPress через параметр 'data-marker' у версіях до 5.2.3. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
37.75%
Активно використовується
немає в KEV
Продукт
essential blocks

Що відомо

Плагін Essential Blocks для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'data-marker' у версіях до 5.2.3 включно. Атакувальники з рівнем доступу Contributor і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати довготривалі шкідливі скрипти на сайтах WordPress, що може призвести до компрометації сесій користувачів, викрадення даних або поширення шкідливого коду. Власники сайтів і оператори ІТ-інфраструктури повинні враховувати ризики для безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Essential Blocks від розробника wpdeveloper та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, ретельно перевіряти введені дані, аналізувати логи на наявність підозрілої активності та мінімізувати експозицію вразливих сторінок.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки