Уразливість Stored XSS у плагіні Gutenberg Blocks – ComboBlocks для WordPress

Уразливість Stored XSS у плагіні Gutenberg Blocks – ComboBlocks дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через блок Accordion.
CVE-2024-7588CVSS 6.4CMS

Уразливість Stored XSS у плагіні Gutenberg Blocks – ComboBlocks для WordPress

Уразливість Stored XSS у плагіні Gutenberg Blocks – ComboBlocks дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через блок Accordion.

CVSS
6.4 MEDIUM
EPSS
24.78%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Gutenberg Blocks, Page Builder – ComboBlocks для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) у блоці Accordion через недостатню санітизацію та екранування введених користувачем даних. Атакувальники з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з правами контриб’ютора та вище впроваджувати довготривалі шкідливі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші атаки на користувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією безпеки та репутації, особливо якщо доступ до редакторів не обмежено.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ComboBlocks і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на наявність підозрілої активності та розглянути тимчасове відключення уразливого блоку Accordion. Загалом, важливо зменшити поверхню атаки та контролювати доступ користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки