Luka XSS w wtyczce Gutenberg Blocks – PublishPress Blocks dla WordPress

Podatność XSS w wtyczce Gutenberg Blocks – PublishPress Blocks umożliwia wstrzyknięcie skryptów przez użytkowników z uprawnieniami współpracownika i wyższymi. Aktualizuj wtyczkę.
CVE-2025-8588CVSS 6.4CMS

Luka XSS w wtyczce Gutenberg Blocks – PublishPress Blocks dla WordPress

Podatność XSS w wtyczce Gutenberg Blocks – PublishPress Blocks umożliwia wstrzyknięcie skryptów przez użytkowników z uprawnieniami współpracownika i wyższymi. Aktualizuj wtyczkę.

CVSS
6.4 MEDIUM
EPSS
12.11%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Gutenberg Blocks – PublishPress Blocks do WordPressa jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez parametry 'Marker Title' i 'Marker Description' w bloku Mapy w wersjach do 3.3.4 włącznie. Luka wynika z niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej współpracownika.

Wpływ biznesowy

Atakujący z dostępem na poziomie współpracownika lub wyższym mogą wstrzykiwać złośliwe skrypty, które będą wykonywane podczas odwiedzania zainfekowanych stron przez innych użytkowników. Może to prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Właściciele stron WordPress powinni zwrócić uwagę na tę lukę, aby zapobiec potencjalnym incydentom bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki Gutenberg Blocks – PublishPress Blocks do najnowszej wersji udostępnionej przez producenta, która usuwa tę podatność. W przypadku braku dostępnej aktualizacji należy ograniczyć dostęp użytkowników do poziomu niższego niż współpracownik oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo warto przeprowadzić przegląd i weryfikację wprowadzanych danych w blokach Mapy oraz stosować zasady minimalizacji uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS