Уразливість XSS у плагіні Page Builder Gutenberg Blocks – CoBlocks для WordPress

Уразливість Stored XSS у плагіні CoBlocks для WordPress дозволяє впроваджувати скрипти через віджет соціальних профілів. Рекомендується оновлення та обмеження доступу.
CVE-2024-2933CVSS 6.4Web

Уразливість XSS у плагіні Page Builder Gutenberg Blocks – CoBlocks для WordPress

Уразливість Stored XSS у плагіні CoBlocks для WordPress дозволяє впроваджувати скрипти через віджет соціальних профілів. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
25.01%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Page Builder Gutenberg Blocks – CoBlocks для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через віджет соціальних профілів у версіях до 3.1.9 включно. Аутентифіковані користувачі з рівнем доступу не нижче контриб’ютора можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам впроваджувати шкідливі скрипти на сайтах, що використовують вразливий плагін, що призведе до компрометації даних користувачів, викрадення сесій або інших атак через браузер. Власники сайтів та ІТ-оператори повинні врахувати ризики для безпеки веб-інфраструктури та репутації бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче контриб’ютора, ретельно контролювати введення даних у віджетах соціальних профілів, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію вразливих сторінок.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки