CVE-2024-4208: podatność Stored XSS w wtyczce Gutenberg Blocks with AI

Podatność Stored XSS w wtyczce Gutenberg Blocks with AI do WordPressa umożliwia atakującym wstrzyknięcie złośliwych skryptów. Zalecane jest szybkie wdrożenie poprawek.
CVE-2024-4208CVSS 6.4CMS

CVE-2024-4208: podatność Stored XSS w wtyczce Gutenberg Blocks with AI

Podatność Stored XSS w wtyczce Gutenberg Blocks with AI do WordPressa umożliwia atakującym wstrzyknięcie złośliwych skryptów. Zalecane jest szybkie wdrożenie poprawek.

CVSS
6.4 MEDIUM
EPSS
18.24%
Aktywnie wykorzystywana
brak w KEV
Produkt
gutenberg blocks with ai

Co wiadomo

Wtyczka Gutenberg Blocks with AI firmy Kadence WP do WordPressa jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez efekt pisania w zaawansowanym widżecie nagłówka we wszystkich wersjach do 3.2.37 włącznie. Problem wynika z niewystarczającej sanitacji i eskapowania danych wejściowych użytkownika.

Wpływ biznesowy

Podatność umożliwia atakującym z uprawnieniami co najmniej na poziomie współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się przy każdym dostępie do zainfekowanej strony. Może to prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i administratorów serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt istniejących treści pod kątem potencjalnych wstrzyknięć skryptów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS