Уразливість у плагіні Ultimate Blocks для WordPress дозволяє XSS-атаки

Уразливість у плагіні Ultimate Blocks (до 3.2.0) дозволяє користувачам з роллю контриб'ютора виконувати збережені XSS-атаки. Оновіть плагін для безпеки сайту.
CVE-2024-6362CVSS 4.6CMS

Уразливість у плагіні Ultimate Blocks для WordPress дозволяє XSS-атаки

Уразливість у плагіні Ultimate Blocks (до 3.2.0) дозволяє користувачам з роллю контриб'ютора виконувати збережені XSS-атаки. Оновіть плагін для безпеки сайту.

CVSS
4.6 MEDIUM
EPSS
24.4%
Активно використовується
немає в KEV
Продукт
ultimate blocks

Що відомо

Плагін Ultimate Blocks для WordPress версій до 3.2.0 не перевіряє та не екранує деякі атрибути блоку post-grid перед виводом, що може дозволити користувачам з роллю контриб'ютора і вище виконувати збережені XSS-атаки.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого скрипту у контексті сайту, що загрожує безпеці користувачів і цілісності контенту. Власники сайтів на WordPress, які використовують Ultimate Blocks, повинні врахувати ризики компрометації даних та репутації. Середній рівень небезпеки вказує на необхідність своєчасного реагування для запобігання потенційним атакам.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Ultimate Blocks до версії 3.2.0 або новішої, якщо це можливо. Якщо оновлення недоступне, слід обмежити права користувачів з роллю контриб'ютора і вище, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Загалом, слід регулярно перевіряти наявність оновлень від виробника та мінімізувати експозицію вразливих компонентів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки