Уразливість Stored XSS у плагіні Spectra для WordPress Gutenberg Blocks

Плагін Spectra для WordPress має Stored XSS у версіях до 2.13.0. Рекомендується оновлення та обмеження прав користувачів для безпеки.
CVE-2024-4366CVSS 6.4CMS

Уразливість Stored XSS у плагіні Spectra для WordPress Gutenberg Blocks

Плагін Spectra для WordPress має Stored XSS у версіях до 2.13.0. Рекомендується оновлення та обмеження прав користувачів для безпеки.

CVSS
6.4 MEDIUM
EPSS
18.03%
Активно використовується
немає в KEV
Продукт
spectra

Що відомо

Плагін Spectra для WordPress Gutenberg Blocks версій до 2.13.0 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'block_id'. Атакуючі з правами автора і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість дозволяє авторизованим користувачам впроваджувати довготривалі шкідливі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок. Це створює ризики компрометації користувачів і порушення цілісності вебресурсу, що негативно впливає на довіру клієнтів і безпеку інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Spectra від Brainstormforce і застосувати їх при доступності. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, перегляньте журнали на предмет підозрілої активності та зменшіть експозицію вразливих сторінок. Пріоритезуйте оновлення для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки