News & Blog Designer Pack : correctif XSS | CVE-2024-13362

← Tous les articles

Vérifiez la version de News & Blog Designer Pack. L’ancien titre comportait un chiffre supplémentaire : le bon identifiant est CVE-2024-13362.

Ce que confirme l’avis

Patchstack indique les versions touchées jusqu’à 3.4.9 et le correctif 3.4.11. Le score CVSS est 6.1, avec une priorité opérationnelle basse distincte ; le titre « Critical » confondait ces notions. L’exploitation exige une interaction avec un lien ou une page piégés. Le CVE concerne Freemius SDK intégré à plusieurs produits : ne confondez pas versions du SDK et de l’extension.

Actions sur le site

Confirmez l’identité et la version de l’extension. Installez la mise à jour actuellement prise en charge ; 3.4.11 est le correctif historique de ce défaut. Testez grilles, carrousels et mises en page utilisées. Après l’ouverture d’un lien administratif suspect, examinez l’activité du compte et les changements inattendus.

Limites de l’avis

Il ne prouve ni que toutes les installations sont compromises, ni qu’une règle générique bloque ce problème lié au DOM. Appuyez la correction sur la mise à jour et les instructions du fournisseur. Enquêtez séparément sur les incidents suspectés.

Sources et lectures