Уразливість Stored XSS у плагіні Gutenberg Blocks with AI для WordPress

Виявлено Stored XSS у плагіні Gutenberg Blocks with AI (CVE-2024-4481), що дозволяє впроваджувати скрипти через атрибут 'link'. Рекомендується оновлення плагіна.
CVE-2024-4481CVSS 6.4Web

Уразливість Stored XSS у плагіні Gutenberg Blocks with AI для WordPress

Виявлено Stored XSS у плагіні Gutenberg Blocks with AI (CVE-2024-4481), що дозволяє впроваджувати скрипти через атрибут 'link'. Рекомендується оновлення плагіна.

CVSS
6.4 MEDIUM
EPSS
26.47%
Активно використовується
немає в KEV
Продукт
gutenberg blocks with ai

Що відомо

Плагін Gutenberg Blocks with AI від Kadence WP має уразливість Stored Cross-Site Scripting через недостатню санітаризацію атрибута 'link' у блоках плагіна. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій користувачів, зміни контенту або інших небажаних дій. Для власників сайтів на WordPress це створює ризик компрометації даних та зниження довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Gutenberg Blocks with AI від Kadence WP і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до ролей з можливістю додавання блоків, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сайту до потенційних атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки