CVE-2019-25742: Persistent XSS w motywie WordPress Zoner Real Estate 4.1.1
Opis luki persistent XSS w motywie WordPress Zoner Real Estate 4.1.1 umożliwiającej przejęcie sesji administratora. Zalecenia bezpieczeństwa i działania naprawcze.
- CVSS
- 5.1 MEDIUM
- EPSS
- 6.76%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw WordPress Zoner Real Estate 4.1.1 zawiera lukę persistent cross-site scripting (XSS), umożliwiającą uwierzytelnionym agentom wstrzykiwanie złośliwych skryptów przez pole adresu podczas tworzenia nieruchomości. Skrypty te wykonują się, gdy administratorzy przeglądają zgłoszone nieruchomości, co może prowadzić do kradzieży ciasteczek i przejęcia sesji.
Wpływ biznesowy
Luka ta stanowi zagrożenie dla bezpieczeństwa witryn korzystających z motywu Zoner Real Estate 4.1.1, ponieważ atakujący mogą przejąć sesje administratorów i uzyskać nieautoryzowany dostęp do panelu zarządzania. Może to skutkować utratą kontroli nad stroną, wyciekiem danych lub dalszymi atakami na infrastrukturę IT.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji motywu u dostawcy oraz ich niezwłoczne wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do tworzenia nieruchomości, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie mechanizmów filtrowania i walidacji danych wejściowych w formularzach.