CVE-2024-2761: luka XSS w wtyczce Genesis Blocks dla WordPress

Wtyczka Genesis Blocks przed 3.1.3 umożliwia ataki Stored XSS użytkownikom z uprawnieniami współtwórcy. Zalecana aktualizacja do wersji 3.1.3.
CVE-2024-2761CVSS 6.8CMS

CVE-2024-2761: luka XSS w wtyczce Genesis Blocks dla WordPress

Wtyczka Genesis Blocks przed 3.1.3 umożliwia ataki Stored XSS użytkownikom z uprawnieniami współtwórcy. Zalecana aktualizacja do wersji 3.1.3.

CVSS
6.8 MEDIUM
EPSS
48.01%
Aktywnie wykorzystywana
brak w KEV
Produkt
genesis blocks

Co wiadomo

Wtyczka Genesis Blocks dla WordPress w wersjach przed 3.1.3 nieprawidłowo obsługuje dane wejściowe w niektórych blokach, co umożliwia użytkownikom z uprawnieniami co najmniej współtwórcy przeprowadzenie ataków typu Stored XSS.

Wpływ biznesowy

Luka ta może pozwolić atakującym na wstrzyknięcie złośliwego kodu JavaScript, co zagraża bezpieczeństwu witryny i jej użytkowników. Może to prowadzić do kradzieży danych sesji, manipulacji treścią lub innych działań szkodliwych dla reputacji i integralności serwisu. Operatorzy powinni traktować tę lukę jako istotne zagrożenie w środowiskach z wieloma użytkownikami o różnym poziomie uprawnień.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Genesis Blocks do wersji 3.1.3 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo, należy przeprowadzić przegląd i wzmocnienie polityk bezpieczeństwa dotyczących wprowadzania treści przez użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS