CVE-2024-6884: podatność XSS w wtyczce Gutenberg Blocks with AI
Wtyczka Gutenberg Blocks with AI przed 3.2.39 umożliwia ataki XSS użytkownikom z rolą współpracownika i wyższą. Zalecana aktualizacja.
- CVSS
- 5.4 MEDIUM
- EPSS
- 31.7%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- gutenberg blocks with ai
Co wiadomo
Wtyczka Gutenberg Blocks with AI firmy Kadence WP w wersjach przed 3.2.39 nieprawidłowo waliduje i nie zabezpiecza niektórych opcji bloków przed wyświetleniem, co umożliwia użytkownikom z rolą współpracownika lub wyższą wykonanie ataków typu Stored Cross-Site Scripting (XSS).
Wpływ biznesowy
Podatność ta może pozwolić na wstrzyknięcie złośliwego kodu JavaScript przez uprawnionych użytkowników, co zagraża bezpieczeństwu witryny i jej użytkowników. Ataki XSS mogą prowadzić do kradzieży sesji, manipulacji treścią lub innych działań szkodliwych dla reputacji i integralności serwisu. Operatorzy stron opartych na WordPress powinni zweryfikować użycie tej wtyczki i ocenić ryzyko w kontekście swoich środowisk.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Gutenberg Blocks with AI do wersji 3.2.39 lub nowszej udostępnionej przez Kadence WP. W przypadku braku możliwości natychmiastowej aktualizacji warto ograniczyć uprawnienia użytkowników do minimum oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo należy przeprowadzić przegląd konfiguracji i zabezpieczeń WordPressa oraz stosować ogólne praktyki minimalizacji ryzyka XSS.