News & Blog Designer PackのXSS更新|CVE-2024-13362

← 記事一覧

使用中のNews & Blog Designer Packを確認してください。旧題名には数字が一つ多く、正しい識別子はCVE-2024-13362です。

公告で確認できること

Patchstackは3.4.9までを対象、3.4.11を修正版としています。CVSSは6.1で、別に運用優先度を低としています。Criticalという旧見出しは両者を混同していました。悪用には細工されたリンクやページへのユーザー操作が必要です。CVEは複数製品に組み込まれたFreemius SDKを扱うため、SDKとプラグインの版を混同しないでください。

サイトで行うこと

製品名と版を記録し、提供元が現在サポートする更新を適用します。3.4.11はこの問題の過去の修正版です。記事グリッド、スライダー、利用中のレイアウトを試します。疑わしい管理リンクを開いた人がいる場合は、そのアカウントの操作と予期しない変更を調べます。

証拠の限界

公告は全サイトが侵入済みだと証明するものではなく、一般的なファイアウォールルールでDOMに基づく問題を防げるとも限りません。更新と提供元の手順を基本に修正し、疑わしい事件は別途調査します。

出典と参考資料