PT-2024-20013 · WordPress · Page Builder Gutenberg Blocks
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N |
Nome do software vulnerável e versões afetadas
Versões do plugin Page Builder Gutenberg Blocks para WordPress anteriores à 3.1.7
Descrição
O problema diz respeito a um ataque de Cross-Site Scripting (XSS) armazenado. Estima-se que mais de 400.000 sites WordPress estejam potencialmente afetados. O problema surge porque o plugin não valida e não escapa algumas de suas opções de bloco antes de exibi-las em uma página/postagem onde o bloco está incorporado. Isso poderia permitir que usuários com a função de colaborador ou superior realizassem ataques de Stored Cross-Site Scripting, levando potencialmente a acesso não autorizado, incluindo a criação de contas de administrador.
Recomendações
Para versões anteriores à 3.1.7, atualize para a versão 3.1.7 ou posterior para proteger seu site. Como solução temporária, considere restringir o uso de opções de bloco que possam ser usadas para injetar scripts maliciosos até que um patch seja aplicado. Evite usar as opções de bloco do plugin de forma que possa permitir que agentes maliciosos injetem scripts.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Page Builder Gutenberg Blocks