Вразливість Stored XSS у плагіні Nova Blocks для WordPress

Вразливість Stored XSS у плагіні Nova Blocks для WordPress дозволяє впроваджувати шкідливі скрипти через атрибут 'align' блоку 'wp:separator'.
CVE-2024-8241CVSS 6.4CMS

Вразливість Stored XSS у плагіні Nova Blocks для WordPress

Вразливість Stored XSS у плагіні Nova Blocks для WordPress дозволяє впроваджувати шкідливі скрипти через атрибут 'align' блоку 'wp:separator'.

CVSS
6.4 MEDIUM
EPSS
27.75%
Активно використовується
немає в KEV
Продукт
nova blocks

Що відомо

Плагін Nova Blocks від Pixelgrade для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут 'align' блоку 'wp:separator' у версіях до 2.1.7 включно. Це дозволяє користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Вразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією облікових даних, викраденням сесій або іншими атаками. Для власників сайтів на WordPress це означає підвищений ризик безпеки та можливі репутаційні втрати. ІТ-операторам слід врахувати цю загрозу при управлінні плагінами та контролі доступу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Nova Blocks від Pixelgrade та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче контриб'ютора, провести аудит журналів на предмет підозрілої активності та мінімізувати експозицію вразливих блоків на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки