CVE-2024-10847: luka XSS w motywie Storely dla WordPress

Motyw Storely do WordPressa ma lukę XSS pozwalającą na wstrzyknięcie skryptów przez użytkowników z uprawnieniami współtwórcy i wyższymi.
CVE-2024-10847CVSS 6.4CMS

CVE-2024-10847: luka XSS w motywie Storely dla WordPress

Motyw Storely do WordPressa ma lukę XSS pozwalającą na wstrzyknięcie skryptów przez użytkowników z uprawnieniami współtwórcy i wyższymi.

CVSS
6.4 MEDIUM
EPSS
17.41%
Aktywnie wykorzystywana
brak w KEV
Produkt
storely

Co wiadomo

Motyw Storely dla WordPressa do wersji 18 włącznie jest podatny na atak typu Stored Cross-Site Scripting (XSS) poprzez złośliwą nazwę wyświetlaną. Luka wynika z niewystarczającej sanitacji danych wejściowych i braków w zabezpieczeniu wyjścia, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie Współtwórcy.

Wpływ biznesowy

Atakujący z dostępem na poziomie Współtwórcy lub wyższym mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron przez innych użytkowników. Może to prowadzić do kradzieży sesji, przejęcia konta lub innych działań naruszających bezpieczeństwo i integralność witryny. Organizacje korzystające z tego motywu powinny traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa CMS.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu Storely u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na atak.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS