Уразливість у плагіні coblocks для WordPress дозволяє XSS-атаки

Уразливість у плагіні coblocks WordPress дозволяє Stored XSS-атаки користувачам із правами публікації. Оновіть плагін до версії 3.1.13 для захисту.
CVE-2024-7132CVSS 4.8CMS

Уразливість у плагіні coblocks для WordPress дозволяє XSS-атаки

Уразливість у плагіні coblocks WordPress дозволяє Stored XSS-атаки користувачам із правами публікації. Оновіть плагін до версії 3.1.13 для захисту.

CVSS
4.8 MEDIUM
EPSS
30.46%
Активно використовується
немає в KEV
Продукт
coblocks

Що відомо

Плагін Page Builder Gutenberg Blocks (coblocks) для WordPress версій до 3.1.13 не екранує вміст вбудованих постів у одному з блоків, що може дозволити користувачам із правами публікації (редакторам і адміністраторам) виконувати атаки типу Stored Cross-Site Scripting навіть за відсутності права unfiltered_html.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого скрипту на сайтах, що використовують плагін coblocks, що загрожує компрометацією облікових записів користувачів та порушенням цілісності контенту. Особливо це стосується сайтів із багатокористувацькою структурою, де права unfiltered_html обмежені, але користувачі мають можливість публікувати контент.

Рекомендовані дії адміністратора

Рекомендується оновити плагін coblocks до версії 3.1.13 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів, які можуть публікувати контент, та переглянути журнали на предмет підозрілої активності. Також варто розглянути додаткові заходи безпеки для зменшення ризику XSS-атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки