Уразливість збереженого XSS в Otter Blocks для WordPress

Otter Blocks плагін WordPress має Stored XSS у версіях до 2.6.3, що дозволяє впроваджувати шкідливі скрипти користувачам з правами контриб'ютора і вище.
CVE-2024-1684CVSS 6.4CMS

Уразливість збереженого XSS в Otter Blocks для WordPress

Otter Blocks плагін WordPress має Stored XSS у версіях до 2.6.3, що дозволяє впроваджувати шкідливі скрипти користувачам з правами контриб'ютора і вище.

CVSS
6.4 MEDIUM
EPSS
32.54%
Активно використовується
немає в KEV
Продукт
otter blocks

Що відомо

Плагін Otter Blocks для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через поле CSS метабоксу контактної форми у версіях до 2.6.3 включно. Зловмисники з правами контриб'ютора і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість дозволяє автентифікованим користувачам з достатніми правами впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити контент сторінок. Це підвищує ризик компрометації сайту та довіри користувачів, що особливо критично для вебресурсів з великою аудиторією.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Otter Blocks до останньої версії, якщо доступна, або звернутися до постачальника для отримання патчу. Тимчасово обмежте права користувачів до рівня нижче контриб'ютора, перевірте журнали на ознаки експлуатації та мінімізуйте доступ до контактних форм. Загалом, слід регулярно переглядати оновлення безпеки та впроваджувати заходи з фільтрації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки