CVE-2024-4481: podatność Stored XSS w wtyczce Gutenberg Blocks with AI
Podatność Stored XSS w wtyczce Gutenberg Blocks with AI dla WordPressa umożliwia atak z uprawnieniami współpracownika. Zalecane aktualizacje i monitorowanie.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.47%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- gutenberg blocks with ai
Co wiadomo
Wtyczka Gutenberg Blocks with AI firmy Kadence WP dla WordPressa jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez atrybut 'link' bloków w wersjach do 3.2.36 włącznie. Problem wynika z niewystarczającej sanitacji i ucieczki danych wejściowych, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współpracownika.
Wpływ biznesowy
Podatność umożliwia atakującym z uprawnieniami współpracownika lub wyższymi wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzania zainfekowanych stron. Może to prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i właścicieli witryny. Operatorzy powinni zwrócić uwagę na potencjalne ryzyko dla integralności i bezpieczeństwa swoich serwisów WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Gutenberg Blocks with AI u dostawcy Kadence WP i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetem jest minimalizacja ekspozycji na atak oraz szybka reakcja na potencjalne incydenty.