Вразливість Stored XSS у плагіні Free Gutenberg Blocks для WordPress

Вразливість Stored XSS у плагіні Free Gutenberg Blocks дозволяє авторизованим користувачам впроваджувати шкідливі скрипти через SVG-файли. Рекомендується оновлення та моніторинг.
CVE-2024-9073CVSS 6.4CMS

Вразливість Stored XSS у плагіні Free Gutenberg Blocks для WordPress

Вразливість Stored XSS у плагіні Free Gutenberg Blocks дозволяє авторизованим користувачам впроваджувати шкідливі скрипти через SVG-файли. Рекомендується оновлення та моніторинг.

CVSS
6.4 MEDIUM
EPSS
20.16%
Активно використовується
немає в KEV
Продукт
free gutenberg blocks

Що відомо

Плагін Free Gutenberg Blocks для WordPress версій до 1.1.3 включно містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів. Авторизовані користувачі з рівнем доступу Автор і вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді SVG-файлу.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам з правами автора або вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити вміст сторінок. Це підвищує ризик компрометації вебсайту та довіри користувачів, що негативно впливає на репутацію та безпеку інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, обмежте завантаження SVG-файлів, ретельно перевіряйте вхідні дані та ведіть моніторинг логів на підозрілі дії. Пріоритезуйте усунення цієї вразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки