CVE-2024-4208: podatność Stored XSS w wtyczce Gutenberg Blocks with AI
Podatność Stored XSS w wtyczce Gutenberg Blocks with AI do WordPressa umożliwia atakującym wstrzyknięcie złośliwych skryptów. Zalecane jest szybkie wdrożenie poprawek.
- CVSS
- 6.4 MEDIUM
- EPSS
- 18.24%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- gutenberg blocks with ai
Co wiadomo
Wtyczka Gutenberg Blocks with AI firmy Kadence WP do WordPressa jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez efekt pisania w zaawansowanym widżecie nagłówka we wszystkich wersjach do 3.2.37 włącznie. Problem wynika z niewystarczającej sanitacji i eskapowania danych wejściowych użytkownika.
Wpływ biznesowy
Podatność umożliwia atakującym z uprawnieniami co najmniej na poziomie współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się przy każdym dostępie do zainfekowanej strony. Może to prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i administratorów serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt istniejących treści pod kątem potencjalnych wstrzyknięć skryptów.