Уразливість у плагіні Essential Blocks для WordPress дозволяє XSS-атаки

Уразливість у плагіні Essential Blocks (до 4.7.0) дозволяє XSS-атаки користувачам з роллю співавтора і вище. Рекомендується оновлення плагіна.
CVE-2024-5595CVSS 5.4CMS

Уразливість у плагіні Essential Blocks для WordPress дозволяє XSS-атаки

Уразливість у плагіні Essential Blocks (до 4.7.0) дозволяє XSS-атаки користувачам з роллю співавтора і вище. Рекомендується оновлення плагіна.

CVSS
5.4 MEDIUM
EPSS
36.19%
Активно використовується
немає в KEV
Продукт
essential blocks

Що відомо

Плагін Essential Blocks для WordPress версій до 4.7.0 не перевіряє та не екранує деякі параметри блоків перед виводом, що може дозволити користувачам з роллю «співавтор» і вище виконувати збережені Cross-Site Scripting (XSS) атаки.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що загрожує компрометацією облікових записів, викраденням сесій або поширенням шкідливого контенту. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Essential Blocks до версії 4.7.0 або новішої, де ця уразливість усунена. Якщо оновлення наразі неможливе, слід обмежити права користувачів, перевірити журнали на ознаки атак, а також розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки