CVE-2024-4305: podatność Stored XSS w wtyczce Post Grid Gutenberg Blocks i WordPress Blog

Podatność Stored XSS w wtyczce Post Grid Gutenberg Blocks i WordPress Blog przed wersją 4.1.0 umożliwia ataki użytkownikom z rolą współautora i wyższą.
CVE-2024-4305CVSS 6.8CMS

CVE-2024-4305: podatność Stored XSS w wtyczce Post Grid Gutenberg Blocks i WordPress Blog

Podatność Stored XSS w wtyczce Post Grid Gutenberg Blocks i WordPress Blog przed wersją 4.1.0 umożliwia ataki użytkownikom z rolą współautora i wyższą.

CVSS
6.8 MEDIUM
EPSS
35.21%
Aktywnie wykorzystywana
brak w KEV
Produkt
postx

Co wiadomo

Wtyczka Post Grid Gutenberg Blocks i WordPress Blog w wersjach przed 4.1.0 nieprawidłowo waliduje i nie zabezpiecza niektórych opcji bloków przed wyświetleniem, co umożliwia użytkownikom z rolą współautora i wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).

Wpływ biznesowy

Podatność ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript na stronach lub wpisach, co zagraża bezpieczeństwu użytkowników i integralności witryny. Ataki XSS mogą skutkować kradzieżą danych sesji, manipulacją treścią lub dalszymi atakami na infrastrukturę IT. Operatorzy CMS powinni traktować tę lukę jako średniego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami o podwyższonych uprawnieniach.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Post Grid Gutenberg Blocks i WordPress Blog do wersji 4.1.0 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanej aktywności oraz przeglądać i weryfikować treści dodawane przez użytkowników z rolą współautora i wyższą.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS