Вразливість Stored XSS у плагіні Otter Blocks для WordPress

Вразливість Stored XSS у плагіні Otter Blocks (до версії 2.6.8) дозволяє впроваджувати шкідливі скрипти користувачам з рівнем контриб’ютора і вище.
CVE-2024-3343CVSS 6.4CMS

Вразливість Stored XSS у плагіні Otter Blocks для WordPress

Вразливість Stored XSS у плагіні Otter Blocks (до версії 2.6.8) дозволяє впроваджувати шкідливі скрипти користувачам з рівнем контриб’ютора і вище.

CVSS
6.4 MEDIUM
EPSS
26.83%
Активно використовується
немає в KEV
Продукт
otter blocks

Що відомо

Плагін Otter Blocks для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів блоків у версіях до 2.6.8 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам з обмеженим доступом впроваджувати шкідливий код, що може призвести до компрометації користувацьких сесій, викрадення даних або поширення шкідливого контенту на сайті. Власники сайтів на WordPress, які використовують Otter Blocks, ризикують порушенням безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Otter Blocks від розробника themeisle та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче контриб’ютора, провести аудит журналів доступу на предмет підозрілої активності та мінімізувати вплив шляхом зменшення експозиції вразливих сторінок.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки