Уразливість Stored XSS у плагіні Ultimate Blocks для WordPress

Виявлено Stored XSS у плагіні Ultimate Blocks для WordPress до версії 3.1.9. Рекомендується оновлення та обмеження доступу для захисту сайту.
CVE-2024-3513CVSS 6.4CMS

Уразливість Stored XSS у плагіні Ultimate Blocks для WordPress

Виявлено Stored XSS у плагіні Ultimate Blocks для WordPress до версії 3.1.9. Рекомендується оновлення та обмеження доступу для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
20.38%
Активно використовується
немає в KEV
Продукт
ultimate blocks

Що відомо

Плагін Ultimate Blocks для WordPress має уразливість Stored Cross-Site Scripting через параметр title tag (postTitleTag) у версіях до 3.1.9 включно. Атакувальники з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами контриб'ютора та вище впроваджувати довготривалі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші атаки на користувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та репутації через можливі атаки XSS.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Ultimate Blocks від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на ознаки атак, а також мінімізувати вплив шляхом обмеження введення та виведення даних. Пріоритетно слід впровадити заходи захисту від XSS на рівні веб-додатку.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки