Уразливість у плагіні coblocks для WordPress дозволяє XSS-атаки

Уразливість у плагіні coblocks WordPress дозволяє XSS-атаки користувачам з роллю контриб'ютора і вище. Рекомендується оновлення до версії 3.1.7.
CVE-2024-2369CVSS 5.4CMS

Уразливість у плагіні coblocks для WordPress дозволяє XSS-атаки

Уразливість у плагіні coblocks WordPress дозволяє XSS-атаки користувачам з роллю контриб'ютора і вище. Рекомендується оновлення до версії 3.1.7.

CVSS
5.4 MEDIUM
EPSS
36.5%
Активно використовується
немає в KEV
Продукт
coblocks

Що відомо

Плагін Page Builder Gutenberg Blocks (coblocks) для WordPress версій до 3.1.7 не перевіряє та не екранує деякі опції блоків перед виведенням, що може дозволити користувачам з роллю контриб'ютора і вище виконувати збережені XSS-атаки.

Бізнес-вплив

Уразливість може призвести до виконання шкідливого скрипту на сайтах, що використовують плагін coblocks, що ставить під загрозу безпеку користувачів і цілісність контенту. Це може вплинути на довіру користувачів та призвести до компрометації облікових записів або викрадення сесій.

Рекомендовані дії адміністратора

Рекомендується оновити плагін coblocks до версії 3.1.7 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів, перевірити журнали на ознаки атак і мінімізувати вплив шляхом зменшення доступу до редагування блоків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки