CVE-2024-3818: уразливість збереженого XSS в плагіні Essential Blocks для WordPress

Уразливість Stored XSS у плагіні Essential Blocks для WordPress дозволяє авторизованим користувачам вставляти шкідливі скрипти через блок Social Icons.
CVE-2024-3818CVSS 5.4CMS

CVE-2024-3818: уразливість збереженого XSS в плагіні Essential Blocks для WordPress

Уразливість Stored XSS у плагіні Essential Blocks для WordPress дозволяє авторизованим користувачам вставляти шкідливі скрипти через блок Social Icons.

CVSS
5.4 MEDIUM
EPSS
26.47%
Активно використовується
немає в KEV
Продукт
essential blocks

Що відомо

Плагін Essential Blocks для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) у блоці «Social Icons» через недостатню санітизацію введених користувачем даних. Авторизовані користувачі з рівнем доступу не нижче контриб’ютора можуть вставляти шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам виконувати довільний код у браузерах користувачів сайту, що загрожує компрометацією облікових записів, викраденням сесій або поширенням шкідливого контенту. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням безпеки та репутації, особливо якщо на сайті є користувачі з правами контриб’ютора і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Essential Blocks від розробника wpdeveloper і встановити їх при доступності. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти введені дані та переглянути логи на предмет підозрілої активності. Також варто розглянути тимчасове відключення блоку «Social Icons» до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки