Уразливість Stored XSS у темі Blocksy для WordPress

Виявлено Stored XSS у темі Blocksy для WordPress через недостатню санітизацію параметра className. Рекомендується оновлення та обмеження доступу.
CVE-2024-3747CVSS 6.4CMS

Уразливість Stored XSS у темі Blocksy для WordPress

Виявлено Stored XSS у темі Blocksy для WordPress через недостатню санітизацію параметра className. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
34.71%
Активно використовується
немає в KEV
Продукт
blocksy

Що відомо

Тема Blocksy для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр className у блоці About Me у версіях до 2.0.39 включно. Атакувальники з правами не нижче контриб'ютора можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з правами контриб'ютора та вище впроваджувати шкідливі скрипти, що може призвести до компрометації сесій, викрадення даних або інших атак на користувачів сайту. Власники сайтів на WordPress з темою Blocksy повинні врахувати ризики для безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень теми Blocksy від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит журналів на предмет підозрілої активності та мінімізувати вплив шляхом зменшення доступу до редагування блоків. Важливо також регулярно моніторити безпеку сайту та впроваджувати загальні заходи захисту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки