Уразливість збереженого XSS у плагіні Otter Blocks для WordPress

Виявлено Stored XSS у плагіні Otter Blocks WordPress через SVG-завантаження. Оновіть до версії 2.6.4 для захисту від атак.
CVE-2024-1691CVSS 6.1CMS

Уразливість збереженого XSS у плагіні Otter Blocks для WordPress

Виявлено Stored XSS у плагіні Otter Blocks WordPress через SVG-завантаження. Оновіть до версії 2.6.4 для захисту від атак.

CVSS
6.1 MEDIUM
EPSS
37.82%
Активно використовується
немає в KEV
Продукт
otter blocks

Що відомо

Плагін Otter Blocks для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через форму завантаження файлів, що дозволяє завантажувати SVG-файли без належної санітизації. Це дає змогу неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Уразливість може призвести до компрометації безпеки вебсайту, викрадення сесій користувачів або виконання небажаних дій від імені користувача. Це створює ризики для власників сайтів на WordPress, які використовують цей плагін, особливо якщо вони не оновилися до версії з виправленням.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Otter Blocks до версії 2.6.4 або новішої, де реалізовано санітизацію SVG-файлів. Якщо оновлення неможливе, слід обмежити можливість завантаження SVG та переглянути журнали на предмет підозрілої активності. Загалом, слід регулярно перевіряти наявність оновлень та мінімізувати ризики шляхом обмеження прав доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки