CVE-2024-8760: Wstrzyknięcie CSS w Stackable – Page Builder Gutenberg Blocks dla WordPress
Wtyczka Stackable do WordPress ma podatność na wstrzyknięcie CSS umożliwiającą ataki CSRF. Sprawdź aktualizacje i zabezpiecz swoje środowisko.
- CVSS
- 5.3 MEDIUM
- EPSS
- 36.1%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Stackable – Page Builder Gutenberg Blocks do WordPressa jest podatna na wstrzyknięcie CSS we wszystkich wersjach do 3.13.6 włącznie. Atakujący bez uwierzytelnienia mogą osadzać złośliwe style w komentarzach, co może prowadzić do wycieku danych, takich jak tokeny admina, oraz umożliwiać ataki CSRF w ograniczonym czasie.
Wpływ biznesowy
Podatność może pozwolić atakującym na wykradanie tokenów bezpieczeństwa (nonce) administratora, co stwarza ryzyko przeprowadzenia ataków CSRF. W środowiskach z dodatkowymi wtyczkami, które nie sprawdzają uprawnień użytkowników, ryzyko to może być zwiększone. Operatorzy CMS powinni traktować tę lukę jako średniego ryzyka, szczególnie w przypadku instalacji z wieloma wtyczkami i aktywnymi komentarzami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Stackable i ich wdrożenie. W międzyczasie warto ograniczyć możliwość dodawania komentarzy przez niezalogowanych użytkowników oraz monitorować logi pod kątem podejrzanych działań. Należy również zweryfikować konfigurację innych wtyczek pod kątem odpowiednich kontroli uprawnień dla akcji AJAX i innych funkcji dostępnych dla użytkowników o niskich uprawnieniach.