CVE-2024-9645: podatność XSS w wtyczce Post Grid dla WordPress

Wtyczka Post Grid przed 2.2.93 umożliwia ataki Stored XSS użytkownikom z rolą współautora i wyższą. Zalecana aktualizacja i monitoring.
CVE-2024-9645CVSS 5.4CMS

CVE-2024-9645: podatność XSS w wtyczce Post Grid dla WordPress

Wtyczka Post Grid przed 2.2.93 umożliwia ataki Stored XSS użytkownikom z rolą współautora i wyższą. Zalecana aktualizacja i monitoring.

CVSS
5.4 MEDIUM
EPSS
16.91%
Aktywnie wykorzystywana
brak w KEV
Produkt
post grid

Co wiadomo

Wtyczka Post Grid dla WordPress w wersjach przed 2.2.93 nieprawidłowo waliduje i nie oczyszcza niektórych opcji bloków przed ich wyświetleniem, co umożliwia użytkownikom z rolą współautora i wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).

Wpływ biznesowy

Podatność ta może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki użytkownika, co zagraża bezpieczeństwu witryny i jej użytkowników. Ataki XSS mogą skutkować kradzieżą danych sesji, manipulacją treścią strony lub dalszymi atakami na infrastrukturę. Operatorzy stron opartych na WordPress powinni zwrócić szczególną uwagę na aktualizację wtyczki, aby ograniczyć ryzyko naruszenia bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Post Grid do wersji 2.2.93 lub nowszej i jej wdrożenie. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo, należy przeprowadzić przegląd i weryfikację konfiguracji wtyczki oraz stosować zasady minimalizacji ekspozycji na ataki XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS