Уразливість Stored XSS у плагіні Attributes for Blocks для WordPress

Виявлено Stored XSS у плагіні Attributes for Blocks для WordPress до версії 1.0.6. Рекомендується оновлення та обмеження прав користувачів.
CVE-2024-8318CVSS 6.4Web

Уразливість Stored XSS у плагіні Attributes for Blocks для WordPress

Виявлено Stored XSS у плагіні Attributes for Blocks для WordPress до версії 1.0.6. Рекомендується оновлення та обмеження прав користувачів.

CVSS
6.4 MEDIUM
EPSS
23.35%
Активно використовується
немає в KEV
Продукт
attributes for blocks

Що відомо

Плагін Attributes for Blocks для WordPress має уразливість типу Stored Cross-Site Scripting через недостатню санітизацію параметра 'attributesForBlocks' у версіях до 1.0.6 включно. Це дозволяє автентифікованим користувачам з рівнем Contributor і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру до ресурсу. Для ІТ-операторів це означає потенційні ризики компрометації облікових записів та порушення роботи веб-сайту. Власникам інфраструктури слід врахувати можливість впливу на репутацію та необхідність швидкого реагування.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Attributes for Blocks від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливого функціоналу. Важливо також інформувати команду безпеки про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки