CVE-2024-1999: podatność Stored XSS w wtyczce Gutenberg Blocks by Kadence Blocks
Podatność Stored XSS w wtyczce Gutenberg Blocks by Kadence Blocks do WordPressa umożliwia ataki przez wstrzyknięcie skryptów. Zalecane szybkie aktualizacje i monitoring.
- CVSS
- 6.4 MEDIUM
- EPSS
- 41.73%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- gutenberg blocks with ai
Co wiadomo
Wtyczka Gutenberg Blocks by Kadence Blocks dla WordPressa do wersji 3.2.25 zawiera podatność Stored Cross-Site Scripting w parametrze stylu kotwicy widgetu Testimonial. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zainfekowanej strony.
Wpływ biznesowy
Podatność może prowadzić do wykonania złośliwego kodu w przeglądarce użytkownika, co zagraża bezpieczeństwu danych i integralności witryny. Atakujący z uprawnieniami współtwórcy mogą wykorzystać lukę do eskalacji ataku, wpływając na reputację i zaufanie do serwisu. Operatorzy powinni traktować tę lukę jako istotne ryzyko dla środowisk WordPress korzystających z tej wtyczki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Gutenberg Blocks by Kadence Blocks i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć zastosowanie mechanizmów ochrony przed XSS. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na atak.