CVE-2024-4042: Уразливість comboblocks у WordPress плагіні

Combo Blocks плагін WordPress має Stored XSS у версіях до 2.2.80. Рекомендується оновлення та обмеження прав користувачів.
CVE-2024-4042CVSS 6.4Web

CVE-2024-4042: Уразливість comboblocks у WordPress плагіні

Combo Blocks плагін WordPress має Stored XSS у версіях до 2.2.80. Рекомендується оновлення та обмеження прав користувачів.

CVSS
6.4 MEDIUM
EPSS
17.96%
Активно використовується
немає в KEV
Продукт
comboblocks

Що відомо

Плагін Combo Blocks для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибута 'class' у меню. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість дозволяє авторизованим користувачам із правами контриб'ютора і вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити контент сайту. Це створює ризики компрометації користувачів і зниження довіри до вебресурсу. Власникам інфраструктури слід оцінити потенційний вплив на безпеку та репутацію.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Combo Blocks від розробника pickplugins і застосувати їх. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, перегляньте журнали на предмет підозрілої активності та зменшіть експозицію вразливих компонентів. Пріоритезуйте виправлення відповідно до ризиків бізнесу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки