Уразливість збереженого XSS у плагіні Essential Blocks для WordPress

Виявлено Stored XSS у плагіні Essential Blocks WordPress до версії 4.5.12. Оновіть плагін для захисту від атак через параметр 'tagName'.
CVE-2024-4891CVSS 6.4Web

Уразливість збереженого XSS у плагіні Essential Blocks для WordPress

Виявлено Stored XSS у плагіні Essential Blocks WordPress до версії 4.5.12. Оновіть плагін для захисту від атак через параметр 'tagName'.

CVSS
6.4 MEDIUM
EPSS
37.91%
Активно використовується
немає в KEV
Продукт
essential blocks

Що відомо

Плагін Essential Blocks для WordPress версій до 4.5.12 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію параметра 'tagName'. Авторизовані користувачі з рівнем доступу не нижче контриб'ютора можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з правами контриб'ютора або вище впроваджувати шкідливі скрипти на сайтах, що може призвести до компрометації даних користувачів, викрадення сесій або поширення шкідливого коду. Власники сайтів і ІТ-оператори повинні враховувати ризики для безпеки веб-інфраструктури та репутації бізнесу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Essential Blocks до останньої версії, що містить виправлення. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, перевірити журнали на наявність підозрілої активності та застосувати заходи зменшення впливу, такі як фільтрація введення та моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки