CVE-2024-8325: Уразливість Stored XSS у плагіні Blockspare для WordPress

Уразливість Stored XSS у плагіні Blockspare для WordPress дозволяє користувачам з Contributor-доступом впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
CVE-2024-8325CVSS 6.4CMS

CVE-2024-8325: Уразливість Stored XSS у плагіні Blockspare для WordPress

Уразливість Stored XSS у плагіні Blockspare для WordPress дозволяє користувачам з Contributor-доступом впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.

CVSS
6.4 MEDIUM
EPSS
16.22%
Активно використовується
немає в KEV
Продукт
blockspare

Що відомо

Плагін Blockspare для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію параметрів у функції blockspare_render_social_sharing_block. Це дозволяє користувачам з рівнем доступу Contributor і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією облікових даних, викраденням сесій та іншими атаками. Для власників сайтів на WordPress це означає підвищений ризик безпеки, особливо якщо на сайті є користувачі з правами Contributor і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Blockspare та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів, провести аудит журналів на предмет підозрілої активності та мінімізувати експозицію вразливих параметрів. Також варто застосувати додаткові заходи фільтрації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки