La vulnerabilidad CVE-2024-8657 encontrada en el plugin Garden Gnome Package para WordPress permite a atacantes autenticados con roles de contribuidor o superiores realizar ataques de Cross-Site Scripting almacenado en las páginas web del sitio.
El plugin Garden Gnome Package hasta la versión 2.2.9 es vulnerable a XSS almacenado a través del shortcode ggpkg del plugin, debido a una insuficiente sanitización de entradas y escape de salida en los atributos suministrados por el usuario. Esto permite a atacantes autenticados inyectar scripts web arbitrarios en las páginas que se ejecutarán cuando un usuario acceda a una página comprometida.
Para mitigar esta vulnerabilidad, se recomienda a los usuarios actualizar el plugin Garden Gnome Package a la última versión disponible, además de evitar otorgar roles de contribuidor o superiores a usuarios no confiables para limitar la superficie de ataque potencial.