Уразливість збереженого XSS у плагіні Otter Blocks для WordPress

Otter Blocks для WordPress має уразливість Stored XSS через SVG-завантаження у версіях до 2.6.8. Рекомендується оновлення та контроль доступу.
CVE-2024-3344CVSS 6.4CMS

Уразливість збереженого XSS у плагіні Otter Blocks для WordPress

Otter Blocks для WordPress має уразливість Stored XSS через SVG-завантаження у версіях до 2.6.8. Рекомендується оновлення та контроль доступу.

CVSS
6.4 MEDIUM
EPSS
24.35%
Активно використовується
немає в KEV
Продукт
otter blocks

Що відомо

Плагін Otter Blocks для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 2.6.8 включно. Атакуючі з рівнем доступу автора і вище можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з авторським доступом впроваджувати шкідливі скрипти, що може призвести до компрометації облікових записів користувачів, викрадення сесій або поширення шкідливого коду серед відвідувачів сайту. Власники сайтів на WordPress, що використовують Otter Blocks, ризикують порушенням безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Otter Blocks від розробника themeisle і встановити їх при доступності. Якщо оновлення недоступні, слід обмежити завантаження SVG-файлів, провести аудит журналів на предмет підозрілої активності та посилити контроль доступу користувачів з авторськими правами. Важливо також регулярно моніторити безпекові оновлення плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки