Luka XSS w wtyczce Gutenberg Blocks with AI by Kadence WP do WordPress
Wtyczka Gutenberg Blocks with AI by Kadence WP do WordPress ma lukę XSS w parametrze 'icon' do wersji 3.4.9. Zalecane aktualizacje i ograniczenie uprawnień.
- CVSS
- 6.4 MEDIUM
- EPSS
- 21.95%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Gutenberg Blocks with AI by Kadence WP do WordPress jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez parametr 'icon' w wersjach do 3.4.9 włącznie. Luka wynika z niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych, co pozwala atakującym z uprawnieniami co najmniej na poziomie Współautora na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z uprawnieniami Współautora lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzenia zainfekowanej strony przez użytkowników. Może to prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań naruszających bezpieczeństwo witryny i jej użytkowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Gutenberg Blocks with AI by Kadence WP i ich zastosowanie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Regularne przeglądy i audyty bezpieczeństwa pomogą zminimalizować ryzyko wykorzystania tej luki.