تحديث XSS في News & Blog Designer Pack | CVE-2024-13362

← جميع المقالات

تحقق من نسخة News & Blog Designer Pack المثبتة. احتوى العنوان السابق على رقم زائد؛ المعرف الصحيح هو CVE-2024-13362.

ما يؤكده التنبيه

تحدد Patchstack النسخ حتى 3.4.9 كمتأثرة، و3.4.11 كإصلاح. درجة CVSS هي 6.1، مع أولوية تشغيلية منخفضة منفصلة؛ خلط عنوان Critical السابق بين التقييمين. يتطلب الاستغلال تفاعل المستخدم مع رابط أو صفحة معدة خصيصًا. يشمل CVE مكتبة Freemius SDK المدمجة في عدة منتجات؛ لا تخلط رقم المكتبة برقم الإضافة.

خطوات الموقع

أكد هوية الإضافة وسجّل النسخة. ثبّت التحديث المدعوم حاليًا من المورد؛ 3.4.11 هو الإصلاح التاريخي لهذا العيب. اختبر شبكات المقالات والشرائح والتخطيطات المستخدمة. إذا فُتح رابط إداري مشبوه، راجع نشاط الحساب والتغييرات غير المتوقعة.

حدود الأدلة

لا يثبت التنبيه اختراق كل تثبيت، ولا أن قاعدة جدار ناري عامة تمنع هذه المشكلة القائمة على DOM. اعتمد على التحديث وتعليمات المورد للإصلاح، وحقق في الحوادث المشبوهة على حدة.

المصادر وقراءات إضافية