Уразливість у плагіні Gutentor для WordPress дозволяє XSS-атаки

Уразливість CVE-2024-5417 у плагіні Gutentor для WordPress дозволяє користувачам з роллю співавтора виконувати збережені XSS-атаки. Оновіть плагін до версії 3.3.6.
CVE-2024-5417CVSS 5.4CMS

Уразливість у плагіні Gutentor для WordPress дозволяє XSS-атаки

Уразливість CVE-2024-5417 у плагіні Gutentor для WordPress дозволяє користувачам з роллю співавтора виконувати збережені XSS-атаки. Оновіть плагін до версії 3.3.6.

CVSS
5.4 MEDIUM
EPSS
21.54%
Активно використовується
немає в KEV
Продукт
gutentor

Що відомо

Плагін Gutentor для WordPress версій до 3.3.6 не перевіряє та не екранує деякі параметри блоків перед виведенням на сторінках, що може дозволити користувачам з роллю «співавтор» і вище виконувати збережені міжсайтові скриптові атаки (Stored XSS).

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що загрожує компрометацією облікових записів, викраденням сесій або іншими атаками. Власники сайтів на WordPress, які використовують плагін Gutentor, повинні враховувати ризики для безпеки контенту та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Gutentor до версії 3.3.6 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів з роллю «співавтор» і вище, провести аудит журналів безпеки на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Також варто регулярно перевіряти оновлення від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки