CVE-2024-3818: уразливість збереженого XSS в плагіні Essential Blocks для WordPress
Уразливість Stored XSS у плагіні Essential Blocks для WordPress дозволяє авторизованим користувачам вставляти шкідливі скрипти через блок Social Icons.
- CVSS
- 5.4 MEDIUM
- EPSS
- 26.47%
- Активно використовується
- немає в KEV
- Продукт
- essential blocks
Що відомо
Плагін Essential Blocks для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) у блоці «Social Icons» через недостатню санітизацію введених користувачем даних. Авторизовані користувачі з рівнем доступу не нижче контриб’ютора можуть вставляти шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам виконувати довільний код у браузерах користувачів сайту, що загрожує компрометацією облікових записів, викраденням сесій або поширенням шкідливого контенту. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням безпеки та репутації, особливо якщо на сайті є користувачі з правами контриб’ютора і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Essential Blocks від розробника wpdeveloper і встановити їх при доступності. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти введені дані та переглянути логи на предмет підозрілої активності. Також варто розглянути тимчасове відключення блоку «Social Icons» до усунення уразливості.