CVE-2024-5221: Уразливість Stored Cross-Site Scripting у плагіні Qi Blocks для WordPress

Уразливість Stored XSS у плагіні Qi Blocks (до версії 1.2.9) дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.
CVE-2024-5221CVSS 6.4CMS

CVE-2024-5221: Уразливість Stored Cross-Site Scripting у плагіні Qi Blocks для WordPress

Уразливість Stored XSS у плагіні Qi Blocks (до версії 1.2.9) дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.

CVSS
6.4 MEDIUM
EPSS
16.61%
Активно використовується
немає в KEV
Продукт
qi blocks

Що відомо

Плагін Qi Blocks для WordPress має уразливість Stored Cross-Site Scripting через недостатню санітаризацію файлів, що завантажуються, у версіях до 1.2.9 включно. Авторизовані користувачі з рівнем доступу Автор і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру відвідувачів. Власники сайтів на WordPress, які використовують плагін Qi Blocks, ризикують компрометацією контенту та потенційними атаками на користувачів. Середній рівень ризику вимагає своєчасного реагування для запобігання інцидентам.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити версію плагіна Qi Blocks і оновити його до останньої доступної версії, якщо це можливо. Якщо оновлення недоступне, слід обмежити доступ користувачів з рівнем Автор і вище, провести аудит журналів на предмет підозрілої активності та застосувати заходи з мінімізації ризиків, такі як обмеження завантаження файлів і посилення контролю введення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки