Wrażliwość Stored XSS w wtyczce EditorsKit dla WordPress

Wtyczka EditorsKit dla WordPress do wersji 1.40.4 ma lukę Stored XSS umożliwiającą atakującym wstrzyknięcie złośliwych skryptów. Zalecane aktualizacje i ograniczenia dostępu.
CVE-2024-2794CVSS 6.4CMS

Wrażliwość Stored XSS w wtyczce EditorsKit dla WordPress

Wtyczka EditorsKit dla WordPress do wersji 1.40.4 ma lukę Stored XSS umożliwiającą atakującym wstrzyknięcie złośliwych skryptów. Zalecane aktualizacje i ograniczenia dostępu.

CVSS
6.4 MEDIUM
EPSS
31.19%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Gutenberg Block Editor Toolkit – EditorsKit dla WordPress do wersji 1.40.4 zawiera lukę typu Stored Cross-Site Scripting (XSS) w shortcode 'editorskit', wynikającą z niewystarczającej sanitacji i ucieczki danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Luka ta może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki użytkownika, co zagraża bezpieczeństwu danych i integralności witryny. Atakujący mogą wykorzystać ją do kradzieży sesji, manipulacji treścią lub eskalacji uprawnień. Operatorzy stron opartych na WordPress powinni traktować tę lukę poważnie, zwłaszcza jeśli umożliwiają dostęp współtwórcom lub wyższym poziomom użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki EditorsKit i ich wdrożenie. W przypadku braku natychmiastowej poprawki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć czasowe wyłączenie shortcode 'editorskit'. Regularne przeglądy i audyty bezpieczeństwa wtyczek są kluczowe dla minimalizacji ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS