CVE-2024-5417: luka w wtyczce Gutentor dla WordPress
Wtyczka Gutentor przed 3.3.6 umożliwia ataki Stored XSS użytkownikom z rolą współpracownika i wyższą. Zalecana aktualizacja do najnowszej wersji.
- CVSS
- 5.4 MEDIUM
- EPSS
- 21.54%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- gutentor
Co wiadomo
Wtyczka Gutentor dla WordPress w wersjach przed 3.3.6 nieprawidłowo waliduje i nie zabezpiecza niektórych opcji bloków przed ich wyświetleniem, co umożliwia użytkownikom z rolą współpracownika i wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).
Wpływ biznesowy
Luka ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript na stronach lub wpisach, gdzie osadzony jest blok Gutentor. Atakujący z uprawnieniami współpracownika lub wyższymi mogą wykorzystać tę podatność do przejęcia sesji użytkowników lub manipulacji zawartością, co zagraża integralności i bezpieczeństwu witryny oraz jej użytkowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Gutentor do wersji 3.3.6 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp użytkownikom do ról z uprawnieniami edycji bloków oraz monitoruj logi pod kątem podejrzanej aktywności. Regularnie przeglądaj i audytuj uprawnienia użytkowników oraz stosuj zasady minimalnych uprawnień.