Уразливість Stored XSS у плагіні Essential Blocks для WordPress

Уразливість Stored XSS у плагіні Essential Blocks WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендовано оновлення та обмеження доступу.
CVE-2024-1854CVSS 6.4CMS

Уразливість Stored XSS у плагіні Essential Blocks для WordPress

Уразливість Stored XSS у плагіні Essential Blocks WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендовано оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
34.97%
Активно використовується
немає в KEV
Продукт
essential blocks

Що відомо

Плагін Essential Blocks для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр blockId у версіях до 4.5.1 включно. Атакуючі з правами не нижче контриб’ютора можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість дозволяє автентифікованим користувачам з правами контриб’ютора або вище впроваджувати довготривалі шкідливі скрипти, що можуть викрасти сесійні дані або змінити контент сайту. Це підвищує ризик компрометації сайту та довіри користувачів, що може негативно вплинути на репутацію та безпеку бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Essential Blocks від розробника wpdeveloper та встановити їх. Якщо оновлення недоступні, обмежте права користувачів, проведіть аудит логів на ознаки експлуатації та мінімізуйте доступ до редакторських функцій. Також варто впровадити додаткові заходи з фільтрації та санітизації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки