CVE-2024-4481: podatność Stored XSS w wtyczce Gutenberg Blocks with AI

Podatność Stored XSS w wtyczce Gutenberg Blocks with AI dla WordPressa umożliwia atak z uprawnieniami współpracownika. Zalecane aktualizacje i monitorowanie.
CVE-2024-4481CVSS 6.4Web

CVE-2024-4481: podatność Stored XSS w wtyczce Gutenberg Blocks with AI

Podatność Stored XSS w wtyczce Gutenberg Blocks with AI dla WordPressa umożliwia atak z uprawnieniami współpracownika. Zalecane aktualizacje i monitorowanie.

CVSS
6.4 MEDIUM
EPSS
26.47%
Aktywnie wykorzystywana
brak w KEV
Produkt
gutenberg blocks with ai

Co wiadomo

Wtyczka Gutenberg Blocks with AI firmy Kadence WP dla WordPressa jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez atrybut 'link' bloków w wersjach do 3.2.36 włącznie. Problem wynika z niewystarczającej sanitacji i ucieczki danych wejściowych, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współpracownika.

Wpływ biznesowy

Podatność umożliwia atakującym z uprawnieniami współpracownika lub wyższymi wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzania zainfekowanych stron. Może to prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i właścicieli witryny. Operatorzy powinni zwrócić uwagę na potencjalne ryzyko dla integralności i bezpieczeństwa swoich serwisów WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Gutenberg Blocks with AI u dostawcy Kadence WP i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetem jest minimalizacja ekspozycji na atak oraz szybka reakcja na potencjalne incydenty.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS