Вразливість Stored XSS у плагінах WordPress Combo Blocks (CVE-2024-3155)

Вразливість Stored XSS у плагінах WordPress Combo Blocks дозволяє впроваджувати шкідливі скрипти. Рекомендується оновити плагіни та обмежити права користувачів.
CVE-2024-3155CVSS 6.4CMS

Вразливість Stored XSS у плагінах WordPress Combo Blocks (CVE-2024-3155)

Вразливість Stored XSS у плагінах WordPress Combo Blocks дозволяє впроваджувати шкідливі скрипти. Рекомендується оновити плагіни та обмежити права користувачів.

CVSS
6.4 MEDIUM
EPSS
19.48%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагіни WordPress Combo Blocks, включно з Post Grid, Form Maker, Popup Maker та іншими, мають вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у версіях до 2.2.80 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам впроваджувати довготривалі шкідливі скрипти, що можуть викрасти сесійні дані користувачів або виконувати небажані дії від їх імені. Власники сайтів на WordPress, які використовують ці плагіни, ризикують компрометацією безпеки та довіри користувачів, що може призвести до репутаційних втрат і потенційних фінансових збитків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагінів Combo Blocks від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на наявність підозрілої активності та зменшити експозицію вразливих сторінок. Важливо також інформувати користувачів про потенційні ризики та посилити моніторинг безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки