CVE-2024-13769: podatność Stored Cross-Site Scripting w motywie Puzzles dla WordPress
Motyw Puzzles WordPress podatny na Stored XSS. Brak aktualizacji, zalecane zastąpienie motywu i ograniczenie dostępu użytkowników.
- CVSS
- 6.4 MEDIUM
- EPSS
- 21.06%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- puzzles
Co wiadomo
Motyw Puzzles | WP Magazine / Review with Store WordPress Theme + RTL do WordPressa jest podatny na atak Stored Cross-Site Scripting (XSS) z powodu braku weryfikacji uprawnień w akcji AJAX 'theme_options_ajax_post_action' we wszystkich wersjach do 4.2.4 włącznie. Uwierzytelnieni użytkownicy z poziomem Subskrybenta i wyższym mogą zmieniać ustawienia motywu i wstrzykiwać złośliwe skrypty.
Wpływ biznesowy
Podatność umożliwia atakującym z dostępem subskrybenta lub wyższym modyfikację ustawień motywu i wstrzyknięcie złośliwego kodu, co może prowadzić do przejęcia sesji użytkowników lub innych działań szkodliwych dla witryny. Brak dostępnej aktualizacji zwiększa ryzyko, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie uprawnień.
Rekomendowane działania administratora
Zaleca się zaprzestanie używania motywu Puzzles, ponieważ został usunięty z repozytorium i nie ma dostępnych aktualizacji. Należy rozważyć zastąpienie go bezpiecznym motywem, ograniczyć dostęp użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować migrację do alternatywnego rozwiązania.