Вразливість Stored XSS у плагіні JetBlocks для Elementor (CVE-2024-7147)

Вразливість Stored XSS у плагіні JetBlocks для Elementor дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2024-7147CVSS 6.4CMS

Вразливість Stored XSS у плагіні JetBlocks для Elementor (CVE-2024-7147)

Вразливість Stored XSS у плагіні JetBlocks для Elementor дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
21.21%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін JetBlocks для Elementor у WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію кількох параметрів placeholder у версіях до 1.3.12 включно. Авторизовані користувачі з рівнем Contributor і вище можуть впроваджувати довільні скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам з обмеженим доступом впроваджувати шкідливі скрипти, що можуть викрасти сесійні дані користувачів або змінити вміст сторінок, що негативно впливає на безпеку вебресурсу та довіру користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та порушенням роботи сервісів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна JetBlocks і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації, а також розглянути тимчасове відключення плагіна для зниження ризику. Важливо також інформувати команду безпеки та користувачів про потенційні загрози.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки