CVE-2024-12581: podatność Stored XSS w wtyczce Gutenberg Blocks with AI dla WordPress

Podatność Stored XSS w wtyczce Gutenberg Blocks with AI dla WordPress umożliwia ataki administratorom. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-12581CVSS 4.4CMS

CVE-2024-12581: podatność Stored XSS w wtyczce Gutenberg Blocks with AI dla WordPress

Podatność Stored XSS w wtyczce Gutenberg Blocks with AI dla WordPress umożliwia ataki administratorom. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.4 MEDIUM
EPSS
37.44%
Aktywnie wykorzystywana
brak w KEV
Produkt
gutenberg blocks with ai

Co wiadomo

Wtyczka Gutenberg Blocks with AI firmy Kadence WP do WordPressa jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez ustawienia administratora w wersjach do 3.2.53 włącznie. Luka wynika z niewystarczającej sanitizacji danych wejściowych i ucieczki znaków wyjściowych, umożliwiając administratorom wstrzyknięcie złośliwych skryptów wykonywanych przy dostępie do zainfekowanych stron.

Wpływ biznesowy

Podatność ta dotyczy instalacji multisite oraz tych, gdzie opcja unfiltered_html jest wyłączona. Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, co może prowadzić do przejęcia sesji użytkowników lub manipulacji zawartością stron. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko eskalacji ataków wewnętrznych oraz wpływ na integralność i bezpieczeństwo witryn WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy Kadence WP i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia administratorów, monitorować logi pod kątem podejrzanych działań oraz zweryfikować konfigurację multisite i ustawienia unfiltered_html. Priorytetem jest szybka reakcja, aby zminimalizować ryzyko wykorzystania podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS