CVE-2024-10847: luka XSS w motywie Storely dla WordPress
Motyw Storely do WordPressa ma lukę XSS pozwalającą na wstrzyknięcie skryptów przez użytkowników z uprawnieniami współtwórcy i wyższymi.
- CVSS
- 6.4 MEDIUM
- EPSS
- 17.41%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- storely
Co wiadomo
Motyw Storely dla WordPressa do wersji 18 włącznie jest podatny na atak typu Stored Cross-Site Scripting (XSS) poprzez złośliwą nazwę wyświetlaną. Luka wynika z niewystarczającej sanitacji danych wejściowych i braków w zabezpieczeniu wyjścia, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie Współtwórcy.
Wpływ biznesowy
Atakujący z dostępem na poziomie Współtwórcy lub wyższym mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron przez innych użytkowników. Może to prowadzić do kradzieży sesji, przejęcia konta lub innych działań naruszających bezpieczeństwo i integralność witryny. Organizacje korzystające z tego motywu powinny traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa CMS.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu Storely u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na atak.