CVE-2024-4305: podatność Stored XSS w wtyczce Post Grid Gutenberg Blocks i WordPress Blog
Podatność Stored XSS w wtyczce Post Grid Gutenberg Blocks i WordPress Blog przed wersją 4.1.0 umożliwia ataki użytkownikom z rolą współautora i wyższą.
- CVSS
- 6.8 MEDIUM
- EPSS
- 35.21%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- postx
Co wiadomo
Wtyczka Post Grid Gutenberg Blocks i WordPress Blog w wersjach przed 4.1.0 nieprawidłowo waliduje i nie zabezpiecza niektórych opcji bloków przed wyświetleniem, co umożliwia użytkownikom z rolą współautora i wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).
Wpływ biznesowy
Podatność ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript na stronach lub wpisach, co zagraża bezpieczeństwu użytkowników i integralności witryny. Ataki XSS mogą skutkować kradzieżą danych sesji, manipulacją treścią lub dalszymi atakami na infrastrukturę IT. Operatorzy CMS powinni traktować tę lukę jako średniego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami o podwyższonych uprawnieniach.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Post Grid Gutenberg Blocks i WordPress Blog do wersji 4.1.0 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanej aktywności oraz przeglądać i weryfikować treści dodawane przez użytkowników z rolą współautora i wyższą.