Уразливість у плагіні Ultimate Blocks для WordPress дозволяє XSS-атаки

Уразливість у плагіні Ultimate Blocks (до 3.1.9) дозволяє Stored XSS-атаки користувачам з роллю контриб'ютора і вище. Рекомендується оновлення плагіна.
CVE-2024-4655CVSS 5.4CMS

Уразливість у плагіні Ultimate Blocks для WordPress дозволяє XSS-атаки

Уразливість у плагіні Ultimate Blocks (до 3.1.9) дозволяє Stored XSS-атаки користувачам з роллю контриб'ютора і вище. Рекомендується оновлення плагіна.

CVSS
5.4 MEDIUM
EPSS
36.57%
Активно використовується
немає в KEV
Продукт
ultimate blocks

Що відомо

Плагін Ultimate Blocks для WordPress версій до 3.1.9 не перевіряє та не екранує деякі опції блоків перед виведенням на сторінку, що може дозволити користувачам з роллю контриб'ютора і вище виконувати збережені міжсайтові скриптові атаки (Stored XSS).

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що загрожує компрометацією облікових записів, викраденням сесій або поширенням шкідливого контенту. Власники сайтів на WordPress, які використовують Ultimate Blocks, повинні врахувати ризики для безпеки та репутації своїх ресурсів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Ultimate Blocks до версії 3.1.9 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів з роллю контриб'ютора та вище, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове вимкнення плагіна. Загалом, слід регулярно перевіряти наявність оновлень та застосовувати їх для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки