CVE-2024-13769: podatność Stored Cross-Site Scripting w motywie Puzzles dla WordPress

Motyw Puzzles WordPress podatny na Stored XSS. Brak aktualizacji, zalecane zastąpienie motywu i ograniczenie dostępu użytkowników.
CVE-2024-13769CVSS 6.4CMS

CVE-2024-13769: podatność Stored Cross-Site Scripting w motywie Puzzles dla WordPress

Motyw Puzzles WordPress podatny na Stored XSS. Brak aktualizacji, zalecane zastąpienie motywu i ograniczenie dostępu użytkowników.

CVSS
6.4 MEDIUM
EPSS
21.06%
Aktywnie wykorzystywana
brak w KEV
Produkt
puzzles

Co wiadomo

Motyw Puzzles | WP Magazine / Review with Store WordPress Theme + RTL do WordPressa jest podatny na atak Stored Cross-Site Scripting (XSS) z powodu braku weryfikacji uprawnień w akcji AJAX 'theme_options_ajax_post_action' we wszystkich wersjach do 4.2.4 włącznie. Uwierzytelnieni użytkownicy z poziomem Subskrybenta i wyższym mogą zmieniać ustawienia motywu i wstrzykiwać złośliwe skrypty.

Wpływ biznesowy

Podatność umożliwia atakującym z dostępem subskrybenta lub wyższym modyfikację ustawień motywu i wstrzyknięcie złośliwego kodu, co może prowadzić do przejęcia sesji użytkowników lub innych działań szkodliwych dla witryny. Brak dostępnej aktualizacji zwiększa ryzyko, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie uprawnień.

Rekomendowane działania administratora

Zaleca się zaprzestanie używania motywu Puzzles, ponieważ został usunięty z repozytorium i nie ma dostępnych aktualizacji. Należy rozważyć zastąpienie go bezpiecznym motywem, ograniczyć dostęp użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować migrację do alternatywnego rozwiązania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS