Уразливість Stored XSS у плагіні Blocksy Companion для WordPress

Виявлено Stored XSS у плагіні Blocksy Companion (до 2.0.45). Оновіть плагін для захисту WordPress-сайту від атак через SVG-завантаження.
CVE-2024-4487CVSS 6.4Web

Уразливість Stored XSS у плагіні Blocksy Companion для WordPress

Виявлено Stored XSS у плагіні Blocksy Companion (до 2.0.45). Оновіть плагін для захисту WordPress-сайту від атак через SVG-завантаження.

CVSS
6.4 MEDIUM
EPSS
35.15%
Активно використовується
немає в KEV
Продукт
blocksy companion

Що відомо

Плагін Blocksy Companion для WordPress версій до 2.0.45 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів. Аутентифіковані користувачі з правами не нижче рівня контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді заражених сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити вміст сторінок, що негативно впливає на безпеку вебсайту та довіру користувачів. Власники сайтів повинні враховувати ризики компрометації даних та потенційні репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Blocksy Companion до останньої версії, де ця уразливість виправлена. Якщо оновлення наразі недоступне, слід обмежити права користувачів, які можуть завантажувати SVG-файли, провести аудит журналів на предмет підозрілої активності та застосувати додаткові заходи фільтрації вхідних даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки