CVE-2024-3901: Luka XSS w wtyczce Genesis Blocks dla WordPress
Wtyczka Genesis Blocks do WordPressa do wersji 3.1.3 umożliwia ataki Stored XSS użytkownikom z uprawnieniami do pisania postów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.8 MEDIUM
- EPSS
- 38.16%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- genesis blocks
Co wiadomo
Wtyczka Genesis Blocks do WordPressa w wersjach do 3.1.3 nieprawidłowo obsługuje atrybuty w niektórych blokach, co umożliwia użytkownikom z uprawnieniami do pisania postów (np. rola współpracownika) przeprowadzenie ataków typu Stored XSS.
Wpływ biznesowy
Atakujący z uprawnieniami do tworzenia treści mogą wstrzykiwać złośliwy kod JavaScript, co może prowadzić do przejęcia sesji, deface strony lub innych działań szkodliwych dla użytkowników i administratorów. Zagrożenie to wpływa na bezpieczeństwo i integralność witryny WordPress, szczególnie w środowiskach z wieloma redaktorami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Genesis Blocks u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.