CVE-2024-1541: podatność Stored XSS w wtyczce Gutenberg Blocks by Kadence Blocks

Podatność Stored XSS w wtyczce Gutenberg Blocks by Kadence Blocks do WordPressa umożliwia ataki przez wstrzyknięcie skryptów. Zalecane szybkie aktualizacje i ograniczenia dostępu.
CVE-2024-1541CVSS 6.4Web

CVE-2024-1541: podatność Stored XSS w wtyczce Gutenberg Blocks by Kadence Blocks

Podatność Stored XSS w wtyczce Gutenberg Blocks by Kadence Blocks do WordPressa umożliwia ataki przez wstrzyknięcie skryptów. Zalecane szybkie aktualizacje i ograniczenia dostępu.

CVSS
6.4 MEDIUM
EPSS
41.74%
Aktywnie wykorzystywana
brak w KEV
Produkt
gutenberg blocks with ai

Co wiadomo

Wtyczka Gutenberg Blocks by Kadence Blocks dla WordPressa do wersji 3.2.23 zawiera podatność typu Stored Cross-Site Scripting (XSS) związaną z niewystarczającą sanitacją atrybutu htmlTag. Umożliwia to atakującym z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub innych działań złośliwych wykonywanych w kontekście przeglądarki ofiary. Operatorzy stron korzystających z tej wtyczki powinni traktować zagrożenie poważnie, zwłaszcza jeśli mają wielu użytkowników z uprawnieniami do edycji treści. Niewykryte ataki mogą negatywnie wpłynąć na reputację i bezpieczeństwo witryny.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej wdrożenie. W międzyczasie ogranicz dostęp do edycji treści tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanych działań oraz rozważ zastosowanie dodatkowych mechanizmów sanitizacji i filtrów bezpieczeństwa na poziomie serwera lub aplikacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS