CVE-2024-3901: Luka XSS w wtyczce Genesis Blocks dla WordPress

Wtyczka Genesis Blocks do WordPressa do wersji 3.1.3 umożliwia ataki Stored XSS użytkownikom z uprawnieniami do pisania postów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-3901CVSS 6.8CMS

CVE-2024-3901: Luka XSS w wtyczce Genesis Blocks dla WordPress

Wtyczka Genesis Blocks do WordPressa do wersji 3.1.3 umożliwia ataki Stored XSS użytkownikom z uprawnieniami do pisania postów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.8 MEDIUM
EPSS
38.16%
Aktywnie wykorzystywana
brak w KEV
Produkt
genesis blocks

Co wiadomo

Wtyczka Genesis Blocks do WordPressa w wersjach do 3.1.3 nieprawidłowo obsługuje atrybuty w niektórych blokach, co umożliwia użytkownikom z uprawnieniami do pisania postów (np. rola współpracownika) przeprowadzenie ataków typu Stored XSS.

Wpływ biznesowy

Atakujący z uprawnieniami do tworzenia treści mogą wstrzykiwać złośliwy kod JavaScript, co może prowadzić do przejęcia sesji, deface strony lub innych działań szkodliwych dla użytkowników i administratorów. Zagrożenie to wpływa na bezpieczeństwo i integralność witryny WordPress, szczególnie w środowiskach z wieloma redaktorami.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Genesis Blocks u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS