Уразливість CSS-ін'єкції в плагіні Stackable – Page Builder Gutenberg Blocks для WordPress
CVE-2024-8760: CSS-ін'єкція в плагіні Stackable – Page Builder Gutenberg Blocks дозволяє викрадення даних через коментарі. Оновіть плагін для захисту сайту.
- CVSS
- 5.3 MEDIUM
- EPSS
- 36.1%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Stackable – Page Builder Gutenberg Blocks для WordPress має уразливість CSS-ін'єкції у версіях до 3.13.6 включно. Це дозволяє неавторизованим зловмисникам вставляти небезпечні стилі у коментарі, що може призвести до викрадення даних, таких як адміністративні nonce-ключі, з обмеженим впливом.
Бізнес-вплив
Уразливість може дозволити зловмисникам викрадати обмежені за часом адміністративні nonce-ключі, які потенційно можуть бути використані для CSRF-атак. Наявність інших плагінів, що не перевіряють права доступу для AJAX або інших дій, може збільшити ризик компрометації. Це створює загрозу для безпеки сайтів на WordPress, особливо якщо адміністратори не оновлюють плагіни.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Stackable – Page Builder Gutenberg Blocks та встановити останню версію. Якщо оновлення недоступне, слід обмежити можливість вставки стилів у коментарях, перевірити права доступу для AJAX-дій і інших функцій, а також переглянути журнали на предмет підозрілої активності. Важливо також оцінити інші встановлені плагіни на предмет подібних уразливостей.