CVE-2024-4057: podatność XSS w wtyczce Gutenberg Blocks with AI
Wtyczka Gutenberg Blocks with AI przed 3.2.37 umożliwia ataki Stored XSS użytkownikom z rolą współautora i wyższą. Zalecana aktualizacja.
- CVSS
- 6.1 MEDIUM
- EPSS
- 29.24%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- gutenberg blocks with ai
Co wiadomo
Wtyczka Gutenberg Blocks with AI firmy Kadence WP w wersjach przed 3.2.37 nieprawidłowo waliduje i nie zabezpiecza niektórych atrybutów bloków przed wyświetleniem, co umożliwia użytkownikom z rolą współautora i wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).
Wpływ biznesowy
Podatność ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript na stronach lub wpisach WordPress, co zagraża bezpieczeństwu użytkowników i integralności serwisu. Ataki XSS mogą skutkować kradzieżą danych sesji, manipulacją treścią lub dalszymi atakami na infrastrukturę. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa CMS.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Gutenberg Blocks with AI i jej aktualizację do wersji 3.2.37 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo należy przeprowadzić przegląd i oczyszczenie treści wprowadzanych przez użytkowników z rolą współautora i wyższą.