Уразливість у плагіні Ultimate Blocks для WordPress дозволяє XSS-атаки

Плагін Ultimate Blocks до 3.2.2 має уразливість XSS, що дозволяє контриб'юторам виконувати шкідливий код. Оновіть плагін для безпеки сайту.
CVE-2024-8536CVSS 5.4CMS

Уразливість у плагіні Ultimate Blocks для WordPress дозволяє XSS-атаки

Плагін Ultimate Blocks до 3.2.2 має уразливість XSS, що дозволяє контриб'юторам виконувати шкідливий код. Оновіть плагін для безпеки сайту.

CVSS
5.4 MEDIUM
EPSS
28.14%
Активно використовується
немає в KEV
Продукт
ultimate blocks

Що відомо

Плагін Ultimate Blocks для WordPress версії до 3.2.2 не перевіряє та не екранує деякі атрибути блоків перед виведенням, що може дозволити користувачам з роллю контриб'ютора та вище виконувати збережені Cross-Site Scripting (XSS) атаки.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що загрожує безпеці даних та довірі до ресурсу. Власники сайтів на WordPress, які використовують Ultimate Blocks, ризикують компрометацією контенту та потенційними атаками на відвідувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Ultimate Blocks до версії 3.2.2 або новішої, перевірити права доступу користувачів і обмежити їх до мінімально необхідних. Також варто провести аудит журналів безпеки на предмет підозрілої активності та розглянути застосування додаткових заходів захисту від XSS.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки