Уразливість Stored XSS у плагіні Gutenberg Blocks by Kadence Blocks для WordPress

Stored XSS у плагіні Gutenberg Blocks by Kadence Blocks для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення.
CVE-2024-2273CVSS 6.4CMS

Уразливість Stored XSS у плагіні Gutenberg Blocks by Kadence Blocks для WordPress

Stored XSS у плагіні Gutenberg Blocks by Kadence Blocks для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення.

CVSS
6.4 MEDIUM
EPSS
24.35%
Активно використовується
немає в KEV
Продукт
gutenberg blocks with ai

Що відомо

Плагін Gutenberg Blocks by Kadence Blocks для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у версіях до 3.2.34 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді заражених сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами контриб’ютора або вище впроваджувати довготривалі шкідливі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок. Це створює ризики компрометації сайту, зниження довіри користувачів та потенційних втрат бізнес-даних.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Gutenberg Blocks by Kadence Blocks та встановити останню версію, де уразливість усунена. Якщо оновлення недоступне, обмежте права користувачів до мінімально необхідних, перегляньте журнали на предмет підозрілої активності та зменшіть експозицію вразливих параметрів. Плануйте пріоритетне оновлення для усунення ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки