CVE-2024-4209: podatność Stored XSS w wtyczce Gutenberg Blocks with AI
Podatność Stored XSS w wtyczce Gutenberg Blocks with AI do WordPressa umożliwia ataki przez licznik odliczania. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 35.43%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- gutenberg blocks with ai
Co wiadomo
Wtyczka Gutenberg Blocks with AI firmy Kadence WP do WordPressa jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez licznik odliczania w wersjach do 3.2.36 włącznie. Problem wynika z niewystarczającej sanitacji i ucieczki danych wejściowych użytkownika, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej współtwórcy.
Wpływ biznesowy
Podatność umożliwia atakującym z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie złośliwego kodu, który wykonuje się przy każdym dostępie do zainfekowanej strony. Może to prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań naruszających bezpieczeństwo witryny i jej użytkowników. Operatorzy WordPress powinni traktować tę lukę jako istotne zagrożenie dla integralności i bezpieczeństwa swoich serwisów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Gutenberg Blocks with AI i ich wdrożenie. W przypadku braku natychmiastowej łatki warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji licznika odliczania. Regularne przeglądy i audyty bezpieczeństwa pomogą zminimalizować ryzyko wykorzystania tej luki.