CVE-2024-8760: Wstrzyknięcie CSS w Stackable – Page Builder Gutenberg Blocks dla WordPress

Wtyczka Stackable do WordPress ma podatność na wstrzyknięcie CSS umożliwiającą ataki CSRF. Sprawdź aktualizacje i zabezpiecz swoje środowisko.
CVE-2024-8760CVSS 5.3CMS

CVE-2024-8760: Wstrzyknięcie CSS w Stackable – Page Builder Gutenberg Blocks dla WordPress

Wtyczka Stackable do WordPress ma podatność na wstrzyknięcie CSS umożliwiającą ataki CSRF. Sprawdź aktualizacje i zabezpiecz swoje środowisko.

CVSS
5.3 MEDIUM
EPSS
36.1%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Stackable – Page Builder Gutenberg Blocks do WordPressa jest podatna na wstrzyknięcie CSS we wszystkich wersjach do 3.13.6 włącznie. Atakujący bez uwierzytelnienia mogą osadzać złośliwe style w komentarzach, co może prowadzić do wycieku danych, takich jak tokeny admina, oraz umożliwiać ataki CSRF w ograniczonym czasie.

Wpływ biznesowy

Podatność może pozwolić atakującym na wykradanie tokenów bezpieczeństwa (nonce) administratora, co stwarza ryzyko przeprowadzenia ataków CSRF. W środowiskach z dodatkowymi wtyczkami, które nie sprawdzają uprawnień użytkowników, ryzyko to może być zwiększone. Operatorzy CMS powinni traktować tę lukę jako średniego ryzyka, szczególnie w przypadku instalacji z wieloma wtyczkami i aktywnymi komentarzami.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Stackable i ich wdrożenie. W międzyczasie warto ograniczyć możliwość dodawania komentarzy przez niezalogowanych użytkowników oraz monitorować logi pod kątem podejrzanych działań. Należy również zweryfikować konfigurację innych wtyczek pod kątem odpowiednich kontroli uprawnień dla akcji AJAX i innych funkcji dostępnych dla użytkowników o niskich uprawnieniach.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS