CVE-2019-25742: Persistent XSS w motywie WordPress Zoner Real Estate 4.1.1

Opis luki persistent XSS w motywie WordPress Zoner Real Estate 4.1.1 umożliwiającej przejęcie sesji administratora. Zalecenia bezpieczeństwa i działania naprawcze.
CVE-2019-25742CVSS 5.1CMS

CVE-2019-25742: Persistent XSS w motywie WordPress Zoner Real Estate 4.1.1

Opis luki persistent XSS w motywie WordPress Zoner Real Estate 4.1.1 umożliwiającej przejęcie sesji administratora. Zalecenia bezpieczeństwa i działania naprawcze.

CVSS
5.1 MEDIUM
EPSS
6.76%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw WordPress Zoner Real Estate 4.1.1 zawiera lukę persistent cross-site scripting (XSS), umożliwiającą uwierzytelnionym agentom wstrzykiwanie złośliwych skryptów przez pole adresu podczas tworzenia nieruchomości. Skrypty te wykonują się, gdy administratorzy przeglądają zgłoszone nieruchomości, co może prowadzić do kradzieży ciasteczek i przejęcia sesji.

Wpływ biznesowy

Luka ta stanowi zagrożenie dla bezpieczeństwa witryn korzystających z motywu Zoner Real Estate 4.1.1, ponieważ atakujący mogą przejąć sesje administratorów i uzyskać nieautoryzowany dostęp do panelu zarządzania. Może to skutkować utratą kontroli nad stroną, wyciekiem danych lub dalszymi atakami na infrastrukturę IT.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji motywu u dostawcy oraz ich niezwłoczne wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do tworzenia nieruchomości, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie mechanizmów filtrowania i walidacji danych wejściowych w formularzach.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS