Вразливість у плагіні Post Grid Gutenberg Blocks (postx) дозволяє XSS-атаки

Плагін postx WordPress до 4.0.2 містить вразливість XSS, що дозволяє користувачам з роллю співавтора впроваджувати шкідливий код. Рекомендується оновлення.
CVE-2024-3239CVSS 5.4CMS

Вразливість у плагіні Post Grid Gutenberg Blocks (postx) дозволяє XSS-атаки

Плагін postx WordPress до 4.0.2 містить вразливість XSS, що дозволяє користувачам з роллю співавтора впроваджувати шкідливий код. Рекомендується оновлення.

CVSS
5.4 MEDIUM
EPSS
34.12%
Активно використовується
немає в KEV
Продукт
postx

Що відомо

Плагін WordPress Post Grid Gutenberg Blocks (postx) версії до 4.0.2 не перевіряє та не екранує деякі параметри блоків перед виведенням на сторінку, що дозволяє користувачам з роллю «співавтор» і вище виконувати збережені міжсайтові скриптові атаки (Stored XSS).

Бізнес-вплив

Ця вразливість може бути використана для впровадження шкідливого коду на сайтах, що працюють на WordPress з плагіном postx, що потенційно призводить до компрометації даних користувачів або порушення роботи сайту. Особливо ризиковано для сайтів з кількома користувачами, де ролі з правами редактора і вище мають доступ до створення контенту.

Рекомендовані дії адміністратора

Рекомендується оновити плагін postx до версії 4.0.2 або новішої, якщо доступна. Якщо оновлення неможливе, слід обмежити права користувачів, перевірити журнали на наявність підозрілої активності та ретельно контролювати введення контенту. Також варто регулярно переглядати оновлення безпеки від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки