Уразливість CSS-ін'єкції в плагіні Stackable – Page Builder Gutenberg Blocks для WordPress

CVE-2024-8760: CSS-ін'єкція в плагіні Stackable – Page Builder Gutenberg Blocks дозволяє викрадення даних через коментарі. Оновіть плагін для захисту сайту.
CVE-2024-8760CVSS 5.3CMS

Уразливість CSS-ін'єкції в плагіні Stackable – Page Builder Gutenberg Blocks для WordPress

CVE-2024-8760: CSS-ін'єкція в плагіні Stackable – Page Builder Gutenberg Blocks дозволяє викрадення даних через коментарі. Оновіть плагін для захисту сайту.

CVSS
5.3 MEDIUM
EPSS
36.1%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Stackable – Page Builder Gutenberg Blocks для WordPress має уразливість CSS-ін'єкції у версіях до 3.13.6 включно. Це дозволяє неавторизованим зловмисникам вставляти небезпечні стилі у коментарі, що може призвести до викрадення даних, таких як адміністративні nonce-ключі, з обмеженим впливом.

Бізнес-вплив

Уразливість може дозволити зловмисникам викрадати обмежені за часом адміністративні nonce-ключі, які потенційно можуть бути використані для CSRF-атак. Наявність інших плагінів, що не перевіряють права доступу для AJAX або інших дій, може збільшити ризик компрометації. Це створює загрозу для безпеки сайтів на WordPress, особливо якщо адміністратори не оновлюють плагіни.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Stackable – Page Builder Gutenberg Blocks та встановити останню версію. Якщо оновлення недоступне, слід обмежити можливість вставки стилів у коментарях, перевірити права доступу для AJAX-дій і інших функцій, а також переглянути журнали на предмет підозрілої активності. Важливо також оцінити інші встановлені плагіни на предмет подібних уразливостей.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки