Уразливість у плагіні Post Grid Gutenberg Blocks (postx) дозволяє XSS-атаки

Плагін postx до версії 4.1.0 має уразливість XSS, що дозволяє користувачам з роллю контриб’ютора виконувати шкідливі скрипти на сайті.
CVE-2024-4305CVSS 6.8CMS

Уразливість у плагіні Post Grid Gutenberg Blocks (postx) дозволяє XSS-атаки

Плагін postx до версії 4.1.0 має уразливість XSS, що дозволяє користувачам з роллю контриб’ютора виконувати шкідливі скрипти на сайті.

CVSS
6.8 MEDIUM
EPSS
35.21%
Активно використовується
немає в KEV
Продукт
postx

Що відомо

Плагін Post Grid Gutenberg Blocks для WordPress версій до 4.1.0 не перевіряє та не екранує деякі параметри блоків перед виведенням, що дозволяє користувачам з роллю контриб’ютора і вище виконувати збережені XSS-атаки. Це може призвести до виконання шкідливого коду у браузері користувачів сайту.

Бізнес-вплив

Для адміністраторів WordPress-сайтів, які використовують плагін postx, ця уразливість створює ризик компрометації безпеки через збережені скрипти, що можуть викрасти сесійні дані або змінити контент. Це може вплинути на довіру користувачів і безпеку сайту, особливо якщо ролі користувачів не суворо контролюються.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна postx від розробника та встановити останню версію. Якщо оновлення недоступне, обмежте права користувачів з роллю контриб’ютора і вище, ретельно перевіряйте введені дані та ведіть моніторинг логів на предмет підозрілої активності. Також варто розглянути тимчасове вимкнення плагіна до усунення проблеми.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки