Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Stackable – Page Builder Gutenberg Blocks para WordPress (CVE-2024-8760)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
12/10/2024
Última modificación:
15/10/2024

Descripción

El complemento Stackable – Page Builder Gutenberg Blocks para WordPress es vulnerable a la inyección de CSS en todas las versiones hasta la 3.13.6 incluida. Esto permite que atacantes no autenticados incorporen información de estilo no confiable en los comentarios, lo que genera la posibilidad de exfiltración de datos, como nonces de administración, con un impacto limitado. Estos nonces podrían usarse para realizar ataques CSRF dentro de un período de tiempo limitado. La presencia de otros complementos puede hacer que haya nonces adicionales disponibles, lo que puede representar un riesgo en complementos que no realizan verificaciones de capacidad para proteger acciones AJAX u otras acciones a las que puedan acceder usuarios con menos privilegios.