Уразливість Stored XSS у плагіні CodeMirror Blocks для WordPress

Stored XSS у плагіні CodeMirror Blocks (до версії 1.2.4) дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та моніторинг.
CVE-2024-1791CVSS 6.4CMS

Уразливість Stored XSS у плагіні CodeMirror Blocks для WordPress

Stored XSS у плагіні CodeMirror Blocks (до версії 1.2.4) дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та моніторинг.

CVSS
6.4 MEDIUM
EPSS
36.34%
Активно використовується
немає в KEV
Продукт
codemirror blocks

Що відомо

Плагін CodeMirror Blocks для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у версіях до 1.2.4 включно. Авторизовані користувачі з рівнем доступу не нижче контриб’ютора можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з правами контриб’ютора або вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити вміст сторінок. Для власників сайтів на WordPress це підвищує ризик компрометації даних і зниження довіри користувачів, особливо якщо плагін активно використовується.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна CodeMirror Blocks від розробника vickyagravat і встановити їх у разі наявності. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, ретельно перевіряйте введені дані та ведіть моніторинг логів на предмет підозрілої активності. Пріоритезуйте оновлення та аудит безпеки CMS.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки