CVE-2023-6990: luka XSS w motywie Weaver Xtreme dla WordPress
Luka XSS w motywie Weaver Xtreme dla WordPress pozwala atakującym z uprawnieniami współtwórcy na wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 23.79%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- weaver xtreme theme support
Co wiadomo
Motyw Weaver Xtreme dla WordPress do wersji 6.3.0 włącznie zawiera lukę typu Stored Cross-Site Scripting (XSS) w mechanizmie obsługi niestandardowych meta danych postów. Luka wynika z niewystarczającej sanitacji i eskapowania danych wprowadzanych przez użytkowników, co pozwala atakującym z uprawnieniami co najmniej współtwórcy na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z uprawnieniami współtwórcy lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzin zainfekowanej strony przez innych użytkowników. Może to prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Właściciele stron powinni zwrócić uwagę na potencjalne ryzyko związane z tą luką, zwłaszcza jeśli korzystają z motywu Weaver Xtreme.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu Weaver Xtreme i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy oraz przeprowadzić przegląd i monitorowanie logów pod kątem podejrzanych działań. Warto także rozważyć tymczasowe wyłączenie funkcji umożliwiających wprowadzanie niestandardowych meta danych przez użytkowników o niższych uprawnieniach.