News & Blog Designer Pack: actualización XSS | CVE-2024-13362
Compruebe la versión de News & Blog Designer Pack. El título anterior tenía un dígito de más: el identificador correcto es CVE-2024-13362.
Qué confirma el aviso
Patchstack indica versiones afectadas hasta 3.4.9 y corrección en 3.4.11. Publica CVSS 6.1 y, por separado, prioridad operativa baja; el título «Critical» confundía esas evaluaciones. La explotación requiere interacción con un enlace o una página manipulada. El CVE abarca Freemius SDK integrado en varios productos: no confunda la versión del SDK con la del plugin.
Pasos en su sitio
Confirme la identidad del plugin y su versión. Instale la actualización compatible actual del fabricante; 3.4.11 es la corrección histórica de este fallo. Pruebe cuadrículas, carruseles y diseños usados. Si alguien abrió un enlace administrativo sospechoso, revise su actividad y cambios inesperados.
Límites de la evidencia
El aviso no demuestra que todas las instalaciones hayan sido comprometidas ni que una regla genérica bloquee este problema basado en DOM. Use la actualización y las instrucciones del fabricante para corregirlo; investigue los posibles incidentes por separado.