CVE-2024-2761: luka XSS w wtyczce Genesis Blocks dla WordPress
Wtyczka Genesis Blocks przed 3.1.3 umożliwia ataki Stored XSS użytkownikom z uprawnieniami współtwórcy. Zalecana aktualizacja do wersji 3.1.3.
- CVSS
- 6.8 MEDIUM
- EPSS
- 48.01%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- genesis blocks
Co wiadomo
Wtyczka Genesis Blocks dla WordPress w wersjach przed 3.1.3 nieprawidłowo obsługuje dane wejściowe w niektórych blokach, co umożliwia użytkownikom z uprawnieniami co najmniej współtwórcy przeprowadzenie ataków typu Stored XSS.
Wpływ biznesowy
Luka ta może pozwolić atakującym na wstrzyknięcie złośliwego kodu JavaScript, co zagraża bezpieczeństwu witryny i jej użytkowników. Może to prowadzić do kradzieży danych sesji, manipulacji treścią lub innych działań szkodliwych dla reputacji i integralności serwisu. Operatorzy powinni traktować tę lukę jako istotne zagrożenie w środowiskach z wieloma użytkownikami o różnym poziomie uprawnień.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Genesis Blocks do wersji 3.1.3 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo, należy przeprowadzić przegląd i wzmocnienie polityk bezpieczeństwa dotyczących wprowadzania treści przez użytkowników.