Уразливість у плагіні Gutentor для WordPress дозволяє XSS-атаки
Уразливість CVE-2024-5417 у плагіні Gutentor для WordPress дозволяє користувачам з роллю співавтора виконувати збережені XSS-атаки. Оновіть плагін до версії 3.3.6.
- CVSS
- 5.4 MEDIUM
- EPSS
- 21.54%
- Активно використовується
- немає в KEV
- Продукт
- gutentor
Що відомо
Плагін Gutentor для WordPress версій до 3.3.6 не перевіряє та не екранує деякі параметри блоків перед виведенням на сторінках, що може дозволити користувачам з роллю «співавтор» і вище виконувати збережені міжсайтові скриптові атаки (Stored XSS).
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що загрожує компрометацією облікових записів, викраденням сесій або іншими атаками. Власники сайтів на WordPress, які використовують плагін Gutentor, повинні враховувати ризики для безпеки контенту та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Gutentor до версії 3.3.6 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів з роллю «співавтор» і вище, провести аудит журналів безпеки на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Також варто регулярно перевіряти оновлення від розробника.