PT-2024-39233 · WordPress · Stackable – Page Builder Gutenberg Blocks

·

CVE-2024-8760

·

Publicado

2024-10-12

·

Atualizado

2024-10-15

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do software vulnerável e versões afetadas:
O plugin “The Stackable – Page Builder Gutenberg Blocks” para versões do WordPress até a 3.13.6, inclusive
Descrição:
A vulnerabilidade permite que invasores não autenticados insiram informações de estilo não confiáveis nos comentários, resultando na possibilidade de exfiltração de dados, como nonces de administrador, com impacto limitado. Esses nonces poderiam ser usados para realizar ataques CSRF dentro de uma janela de tempo limitada. A presença de outros plugins pode disponibilizar nonces adicionais, representando um risco em plugins que não realizam verificações de capacidade para proteger ações AJAX ou outras ações acessíveis por usuários com privilégios mais baixos.
Recomendações:
Para versões até e incluindo a 3.13.6, atualize para uma versão posterior à 3.13.6 para resolver o problema.
Como solução temporária, considere restringir o acesso à seção comments para minimizar o risco de exploração.
Restrinja o acesso a ações AJAX e outras ações acessíveis por usuários com privilégios mais baixos para se proteger contra possíveis ataques CSRF.

Correção

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-8760

Produtos afetados

Stackable – Page Builder Gutenberg Blocks