Luka XSS w wtyczce Gutenberg Blocks – PublishPress Blocks dla WordPress
Podatność XSS w wtyczce Gutenberg Blocks – PublishPress Blocks umożliwia wstrzyknięcie skryptów przez użytkowników z uprawnieniami współpracownika i wyższymi. Aktualizuj wtyczkę.
- CVSS
- 6.4 MEDIUM
- EPSS
- 12.11%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Gutenberg Blocks – PublishPress Blocks do WordPressa jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez parametry 'Marker Title' i 'Marker Description' w bloku Mapy w wersjach do 3.3.4 włącznie. Luka wynika z niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej współpracownika.
Wpływ biznesowy
Atakujący z dostępem na poziomie współpracownika lub wyższym mogą wstrzykiwać złośliwe skrypty, które będą wykonywane podczas odwiedzania zainfekowanych stron przez innych użytkowników. Może to prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Właściciele stron WordPress powinni zwrócić uwagę na tę lukę, aby zapobiec potencjalnym incydentom bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki Gutenberg Blocks – PublishPress Blocks do najnowszej wersji udostępnionej przez producenta, która usuwa tę podatność. W przypadku braku dostępnej aktualizacji należy ograniczyć dostęp użytkowników do poziomu niższego niż współpracownik oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo warto przeprowadzić przegląd i weryfikację wprowadzanych danych w blokach Mapy oraz stosować zasady minimalizacji uprawnień.