PT-2024-20013 · WordPress · Page Builder Gutenberg Blocks

·

CVE-2024-2369

·

Publicado

2024-03-27

·

Atualizado

2024-10-31

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
Versões do plugin Page Builder Gutenberg Blocks para WordPress anteriores à 3.1.7
Descrição
O problema diz respeito a um ataque de Cross-Site Scripting (XSS) armazenado. Estima-se que mais de 400.000 sites WordPress estejam potencialmente afetados. O problema surge porque o plugin não valida e não escapa algumas de suas opções de bloco antes de exibi-las em uma página/postagem onde o bloco está incorporado. Isso poderia permitir que usuários com a função de colaborador ou superior realizassem ataques de Stored Cross-Site Scripting, levando potencialmente a acesso não autorizado, incluindo a criação de contas de administrador.
Recomendações
Para versões anteriores à 3.1.7, atualize para a versão 3.1.7 ou posterior para proteger seu site. Como solução temporária, considere restringir o uso de opções de bloco que possam ser usadas para injetar scripts maliciosos até que um patch seja aplicado. Evite usar as opções de bloco do plugin de forma que possa permitir que agentes maliciosos injetem scripts.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-2369

Produtos afetados

Page Builder Gutenberg Blocks