News & Blog Designer Pack:反射型 XSS 更新|CVE-2024-13362
如網站使用 News & Blog Designer Pack,請檢查已安裝版本並更新。原文標題的 CVE 編號多了一個數字,正確編號為 CVE-2024-13362。
公告確認的內容
Patchstack 列出 3.4.9 及之前版本受影響,修補版本為 3.4.11。其 CVSS 分數為 6.1,另列較低的營運處理優先度;原來的 Critical 標題混淆了不同評估。成功利用漏洞需要使用者與特製連結或頁面互動。
分清 SDK 與外掛版本
官方 CVE 涉及多個產品內置的 Freemius SDK。請使用您實際安裝外掛的版本資料,勿把 SDK 版號當作 WordPress 外掛版號。
網站處理步驟
確認外掛確實為 News & Blog Designer Pack,記錄版號,並安裝供應商目前支援的更新;3.4.11 是此漏洞的歷史修補版本。測試網站使用的文章網格、滑桿及其他版面。如有人開啟可疑管理連結,應覆核帳戶活動及意外變更。
避免誤導保證
公告不代表所有安裝都已遭入侵,也不能證明通用防火牆規則可以攔截這個以 DOM 為基礎的問題。應以外掛更新及供應商指引修補,並另行評估疑似事故。