Уразливість збереженого XSS у плагіні Ibtana для WordPress

Виявлено уразливість збереженого XSS у плагіні Ibtana для WordPress, що дозволяє впроваджувати шкідливі скрипти через блок Gutenberg.
CVE-2024-8282CVSS 6.4CMS

Уразливість збереженого XSS у плагіні Ibtana для WordPress

Виявлено уразливість збереженого XSS у плагіні Ibtana для WordPress, що дозволяє впроваджувати шкідливі скрипти через блок Gutenberg.

CVSS
6.4 MEDIUM
EPSS
23.35%
Активно використовується
немає в KEV
Продукт
ibtana

Що відомо

Плагін Ibtana для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут 'align' у блоці Gutenberg 'wp:ive/ive-productscarousel' у версіях до 1.2.4.4 включно. Зловмисники з правами Contributor і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з рівнем Contributor і вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або виконувати небажані дії від імені користувачів. Це підвищує ризик компрометації сайту та довіри користувачів, що є критичним для власників і операторів веб-інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Ibtana від розробника vowelweb і застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, провести аудит логів на наявність підозрілої активності та мінімізувати експозицію вразливих блоків на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки