Уразливість Stored XSS у плагіні Genesis Blocks для WordPress

Уразливість Stored XSS у плагіні Genesis Blocks дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
CVE-2024-3563CVSS 6.4Web

Уразливість Stored XSS у плагіні Genesis Blocks для WordPress

Уразливість Stored XSS у плагіні Genesis Blocks дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.

CVSS
6.4 MEDIUM
EPSS
27.46%
Активно використовується
немає в KEV
Продукт
genesis blocks

Що відомо

Плагін Genesis Blocks для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) у блоці Sharing через недостатню санітизацію та екранування введених користувачем атрибутів. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати довільні скрипти, які виконуватимуться при відкритті сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами контриб’ютора та вище впроваджувати шкідливі скрипти, що може призвести до компрометації сесій, викрадення даних або поширення шкідливого коду серед користувачів сайту. Власники сайтів на WordPress, які використовують Genesis Blocks, мають оцінити ризики для безпеки та цілісності контенту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Genesis Blocks від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів із рівнем контриб’ютора та вище, провести аудит журналів на предмет підозрілої активності та зменшити експозицію сайту в мережі. Для додаткової підтримки рекомендується звернутися до DataHouse для перевірки версій, управління патчами та аналізу логів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки