CVE-2024-12581: podatność Stored XSS w wtyczce Gutenberg Blocks with AI dla WordPress
Podatność Stored XSS w wtyczce Gutenberg Blocks with AI dla WordPress umożliwia ataki administratorom. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.4 MEDIUM
- EPSS
- 37.44%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- gutenberg blocks with ai
Co wiadomo
Wtyczka Gutenberg Blocks with AI firmy Kadence WP do WordPressa jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez ustawienia administratora w wersjach do 3.2.53 włącznie. Luka wynika z niewystarczającej sanitizacji danych wejściowych i ucieczki znaków wyjściowych, umożliwiając administratorom wstrzyknięcie złośliwych skryptów wykonywanych przy dostępie do zainfekowanych stron.
Wpływ biznesowy
Podatność ta dotyczy instalacji multisite oraz tych, gdzie opcja unfiltered_html jest wyłączona. Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, co może prowadzić do przejęcia sesji użytkowników lub manipulacji zawartością stron. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko eskalacji ataków wewnętrznych oraz wpływ na integralność i bezpieczeństwo witryn WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy Kadence WP i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia administratorów, monitorować logi pod kątem podejrzanych działań oraz zweryfikować konfigurację multisite i ustawienia unfiltered_html. Priorytetem jest szybka reakcja, aby zminimalizować ryzyko wykorzystania podatności.