PT-2024-39233 · WordPress · Stackable – Page Builder Gutenberg Blocks
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do software vulnerável e versões afetadas:
O plugin “The Stackable – Page Builder Gutenberg Blocks” para versões do WordPress até a 3.13.6, inclusive
Descrição:
A vulnerabilidade permite que invasores não autenticados insiram informações de estilo não confiáveis nos comentários, resultando na possibilidade de exfiltração de dados, como nonces de administrador, com impacto limitado. Esses nonces poderiam ser usados para realizar ataques CSRF dentro de uma janela de tempo limitada. A presença de outros plugins pode disponibilizar nonces adicionais, representando um risco em plugins que não realizam verificações de capacidade para proteger ações AJAX ou outras ações acessíveis por usuários com privilégios mais baixos.
Recomendações:
Para versões até e incluindo a 3.13.6, atualize para uma versão posterior à 3.13.6 para resolver o problema.
Como solução temporária, considere restringir o acesso à seção
comments para minimizar o risco de exploração.Restrinja o acesso a ações AJAX e outras ações acessíveis por usuários com privilégios mais baixos para se proteger contra possíveis ataques CSRF.
Correção
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Stackable – Page Builder Gutenberg Blocks