News & Blog Designer Pack:反射型 XSS 更新|CVE-2024-13362

← 所有文章

如网站使用 News & Blog Designer Pack,请检查已安装版本并更新。原文标题的 CVE 编号多了一个数字,正确编号为 CVE-2024-13362。

公告确认的内容

Patchstack 列出 3.4.9 及之前版本受影响,修补版本为 3.4.11。其 CVSS 分数为 6.1,另列较低的运营处理优先级;原来的 Critical 标题混淆了不同评估。成功利用漏洞需要用户与特制链接或页面互动。

分清 SDK 与插件版本

官方 CVE 涉及多个产品内置的 Freemius SDK。请使用您实际安装插件的版本资料,勿把 SDK 版本号作为 WordPress 插件版本号。

网站处理步骤

确认插件确实为 News & Blog Designer Pack,记录版本号,并安装供应商目前支持的更新;3.4.11 是此漏洞的历史修补版本。测试网站使用的文章网格、滑块及其他布局。如有人打开可疑管理链接,应复核账户活动及意外变更。

避免误导保证

公告不代表所有安装都已遭入侵,也不能证明通用防火墙规则可以拦截这个基于 DOM 的问题。应以插件更新及供应商指南修补,并另行评估疑似事件。

来源及延伸阅读