Уразливість Stored XSS у плагіні Gutenberg Blocks with AI для WordPress
Виявлено Stored XSS у плагіні Gutenberg Blocks with AI (CVE-2024-4481), що дозволяє впроваджувати скрипти через атрибут 'link'. Рекомендується оновлення плагіна.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.47%
- Активно використовується
- немає в KEV
- Продукт
- gutenberg blocks with ai
Що відомо
Плагін Gutenberg Blocks with AI від Kadence WP має уразливість Stored Cross-Site Scripting через недостатню санітаризацію атрибута 'link' у блоках плагіна. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій користувачів, зміни контенту або інших небажаних дій. Для власників сайтів на WordPress це створює ризик компрометації даних та зниження довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Gutenberg Blocks with AI від Kadence WP і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до ролей з можливістю додавання блоків, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сайту до потенційних атак.