Вразливість Stored XSS у плагіні Gutenberg Blocks with AI для WordPress

Вразливість Stored XSS у плагіні Gutenberg Blocks by Kadence Blocks дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2024-1541CVSS 6.4Web

Вразливість Stored XSS у плагіні Gutenberg Blocks with AI для WordPress

Вразливість Stored XSS у плагіні Gutenberg Blocks by Kadence Blocks дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
41.74%
Активно використовується
немає в KEV
Продукт
gutenberg blocks with ai

Що відомо

Плагін Gutenberg Blocks by Kadence Blocks – Page Builder Features для WordPress має вразливість Stored Cross-Site Scripting через недостатню санітизацію атрибута htmlTag у версіях до 3.2.23 включно. Це дозволяє автентифікованим користувачам з рівнем доступу contributor і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Вразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або іншими атаками через веб-інтерфейс. Для власників інфраструктури це означає підвищений ризик безпеки та можливі репутаційні втрати. Вразливість має середній рівень критичності (CVSS 6.4), тому її слід враховувати у пріоритетах захисту.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна від Kadence Blocks і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна або блокування введення небезпечних даних. Загалом, важливо регулярно моніторити безпекові оновлення від виробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки