Уразливість у плагіні Gutenverse для WordPress (CVE-2024-3692)

Плагін Gutenverse WordPress до 1.9.1 має уразливість Stored XSS, що дозволяє користувачам з роллю співавтора виконувати шкідливий код. Рекомендується оновлення.
CVE-2024-3692CVSS 6.1CMS

Уразливість у плагіні Gutenverse для WordPress (CVE-2024-3692)

Плагін Gutenverse WordPress до 1.9.1 має уразливість Stored XSS, що дозволяє користувачам з роллю співавтора виконувати шкідливий код. Рекомендується оновлення.

CVSS
6.1 MEDIUM
EPSS
36.19%
Активно використовується
немає в KEV
Продукт
gutenverse

Що відомо

Плагін Gutenverse для WordPress версії до 1.9.1 не перевіряє параметр htmlTag у деяких блоках перед виведенням на сторінку або пост. Це дозволяє користувачам з роллю «співавтор» і вище виконувати атаки типу збереженого міжсайтового скриптингу (Stored XSS).

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру до ресурсу. Власники сайтів на базі WordPress із встановленим плагіном Gutenverse повинні врахувати ризики компрометації контенту та потенційних атак на відвідувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Gutenverse від розробника jegstudio та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до ролей нижче «співавтор», провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих блоків на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки