CVE-2024-13419: luka Stored Cross-Site Scripting w wtyczkach i motywach WordPress April
Luka Stored XSS w wtyczkach WordPress April pozwala użytkownikom z poziomem subskrybenta na wstrzyknięcie złośliwego JavaScript. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 7.18%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- april
Co wiadomo
Wielokrotne wtyczki i motywy WordPress korzystające z Smart Framework są podatne na Stored Cross-Site Scripting z powodu braku weryfikacji uprawnień w funkcjach saveOptions() i importThemeOptions(). Użytkownicy z poziomem subskrybenta i wyższym mogą zmieniać ustawienia wtyczki, w tym dodawać własny JavaScript działający na całej stronie.
Wpływ biznesowy
Ta luka pozwala uwierzytelnionym użytkownikom o ograniczonych uprawnieniach na wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji treścią strony lub innych ataków na użytkowników i administratorów. Właściciele stron korzystających z podatnych wtyczek powinni traktować tę lukę poważnie, ponieważ może ona wpłynąć na bezpieczeństwo i reputację serwisu.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczek i motywów od dostawcy g5plus oraz je zastosować. W przypadku braku łatki zaleca się ograniczenie dostępu użytkowników do poziomu subskrybenta oraz monitorowanie logów pod kątem podejrzanych zmian konfiguracji. Warto również rozważyć tymczasowe wyłączenie podatnych funkcji lub wtyczek do czasu usunięcia luki.