Wrażliwość XSS w motywie WordPress Wibar 1.1.8 w komponencie Brand

Wrażliwość stored XSS w motywie WordPress Wibar 1.1.8 pozwala uwierzytelnionym użytkownikom na wykonanie złośliwego JavaScript. Sprawdź zalecenia bezpieczeństwa.
CVE-2020-37235CVSS 5.1CMS

Wrażliwość XSS w motywie WordPress Wibar 1.1.8 w komponencie Brand

Wrażliwość stored XSS w motywie WordPress Wibar 1.1.8 pozwala uwierzytelnionym użytkownikom na wykonanie złośliwego JavaScript. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.1 MEDIUM
EPSS
15.57%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw WordPress Wibar 1.1.8 zawiera lukę typu stored cross-site scripting w komponencie Brand, umożliwiającą uwierzytelnionym użytkownikom wstrzyknięcie złośliwych skryptów poprzez manipulację parametrem Logo URL. Atakujący z uprawnieniami edytora, administratora, współautora lub autora mogą wykonać dowolny kod JavaScript na stronie brand.

Wpływ biznesowy

Luka ta pozwala na wykonanie złośliwego kodu JavaScript w kontekście przeglądarki użytkownika odwiedzającego stronę brand, co może prowadzić do kradzieży sesji, manipulacji treścią lub innych ataków na użytkowników i administratorów. Właściciele stron korzystających z tego motywu powinni rozważyć ryzyko związane z możliwością eskalacji uprawnień i naruszenia integralności witryny.

Rekomendowane działania administratora

Zaleca się przejrzenie dostępnych aktualizacji motywu Wibar i ich zastosowanie, a jeśli poprawka nie jest dostępna, ograniczenie uprawnień użytkowników oraz monitorowanie logów pod kątem podejrzanej aktywności. Warto także rozważyć tymczasowe wyłączenie funkcji umożliwiających edycję Logo URL przez użytkowników o podwyższonych uprawnieniach oraz stosowanie mechanizmów filtrowania i walidacji danych wejściowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS