Уразливість Stored XSS у плагіні Content Blocks для WordPress

Виявлено Stored XSS у плагіні Content Blocks для WordPress до версії 3.3.5. Рекомендується оновлення та обмеження прав користувачів.
CVE-2024-6432CVSS 6.4Web

Уразливість Stored XSS у плагіні Content Blocks для WordPress

Виявлено Stored XSS у плагіні Content Blocks для WordPress до версії 3.3.5. Рекомендується оновлення та обмеження прав користувачів.

CVSS
6.4 MEDIUM
EPSS
21.86%
Активно використовується
немає в KEV
Продукт
content blocks

Що відомо

Плагін Content Blocks (Custom Post Widget) для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'content' у шорткоді Content Block у версіях до 3.3.5 включно. Атакуючі з рівнем доступу Contributor і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє авторизованим користувачам з правами Contributor і вище впроваджувати шкідливі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші атаки на користувачів сайту. Це підвищує ризик компрометації вебресурсу та негативно впливає на довіру користувачів і безпеку даних.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Content Blocks від розробника vanderwijk та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, провести аудит логів на наявність підозрілої активності та мінімізувати експозицію вразливих сторінок.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки