CVE-2024-4042: Уразливість comboblocks у WordPress плагіні
Combo Blocks плагін WordPress має Stored XSS у версіях до 2.2.80. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 17.96%
- Активно використовується
- немає в KEV
- Продукт
- comboblocks
Що відомо
Плагін Combo Blocks для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибута 'class' у меню. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість дозволяє авторизованим користувачам із правами контриб'ютора і вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити контент сайту. Це створює ризики компрометації користувачів і зниження довіри до вебресурсу. Власникам інфраструктури слід оцінити потенційний вплив на безпеку та репутацію.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Combo Blocks від розробника pickplugins і застосувати їх. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, перегляньте журнали на предмет підозрілої активності та зменшіть експозицію вразливих компонентів. Пріоритезуйте виправлення відповідно до ризиків бізнесу.