CVE-2024-2919: podatność Stored XSS w wtyczce Gutenberg Blocks by Kadence Blocks

Podatność Stored XSS w wtyczce Gutenberg Blocks by Kadence Blocks do WordPressa umożliwia ataki przez widget CountUp. Zalecane aktualizacje i monitorowanie.
CVE-2024-2919CVSS 6.4CMS

CVE-2024-2919: podatność Stored XSS w wtyczce Gutenberg Blocks by Kadence Blocks

Podatność Stored XSS w wtyczce Gutenberg Blocks by Kadence Blocks do WordPressa umożliwia ataki przez widget CountUp. Zalecane aktualizacje i monitorowanie.

CVSS
6.4 MEDIUM
EPSS
26.83%
Aktywnie wykorzystywana
brak w KEV
Produkt
gutenberg blocks with ai

Co wiadomo

Wtyczka Gutenberg Blocks by Kadence Blocks dla WordPressa jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez widget CountUp w wersjach do 3.2.31 włącznie. Problem wynika z niewystarczającej sanitacji i escapingu danych wejściowych użytkownika, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współtwórcy.

Wpływ biznesowy

Atakujący z uprawnieniami współtwórcy lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się przy każdym dostępie do zainfekowanej strony. Może to prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań zagrażających bezpieczeństwu i integralności witryny. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa CMS.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Gutenberg Blocks by Kadence Blocks i ich wdrożenie. W przypadku braku natychmiastowej aktualizacji należy ograniczyć uprawnienia użytkowników do minimum oraz monitorować logi pod kątem podejrzanych działań. Warto również przeprowadzić przegląd i oczyszczenie istniejących treści pod kątem potencjalnych wstrzyknięć skryptów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS