CVE-2024-9645: podatność XSS w wtyczce Post Grid dla WordPress
Wtyczka Post Grid przed 2.2.93 umożliwia ataki Stored XSS użytkownikom z rolą współautora i wyższą. Zalecana aktualizacja i monitoring.
- CVSS
- 5.4 MEDIUM
- EPSS
- 16.91%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- post grid
Co wiadomo
Wtyczka Post Grid dla WordPress w wersjach przed 2.2.93 nieprawidłowo waliduje i nie oczyszcza niektórych opcji bloków przed ich wyświetleniem, co umożliwia użytkownikom z rolą współautora i wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).
Wpływ biznesowy
Podatność ta może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki użytkownika, co zagraża bezpieczeństwu witryny i jej użytkowników. Ataki XSS mogą skutkować kradzieżą danych sesji, manipulacją treścią strony lub dalszymi atakami na infrastrukturę. Operatorzy stron opartych na WordPress powinni zwrócić szczególną uwagę na aktualizację wtyczki, aby ograniczyć ryzyko naruszenia bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Post Grid do wersji 2.2.93 lub nowszej i jej wdrożenie. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo, należy przeprowadzić przegląd i weryfikację konfiguracji wtyczki oraz stosować zasady minimalizacji ekspozycji na ataki XSS.