CVE-2024-13867: podatność Reflected Cross-Site Scripting w motywie Listivo dla WordPress

Podatność Reflected XSS w motywie Listivo WordPress do wersji 2.3.67. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2024-13867CVSS 6.1CMS

CVE-2024-13867: podatność Reflected Cross-Site Scripting w motywie Listivo dla WordPress

Podatność Reflected XSS w motywie Listivo WordPress do wersji 2.3.67. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
18.93%
Aktywnie wykorzystywana
brak w KEV
Produkt
listivo

Co wiadomo

Motyw Listivo - Classified Ads WordPress Theme jest podatny na atak Reflected Cross-Site Scripting (XSS) poprzez parametr 's' we wszystkich wersjach do 2.3.67 włącznie, z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych. Atakujący może wstrzyknąć złośliwy skrypt, który wykona się po nakłonieniu użytkownika do kliknięcia w spreparowany link.

Wpływ biznesowy

Ta podatność może umożliwić nieautoryzowanym osobom wykonanie złośliwych skryptów w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży danych sesji, przekierowań lub innych działań szkodliwych dla użytkowników i reputacji firmy. Operatorzy stron korzystających z tego motywu powinni traktować tę lukę poważnie, zwłaszcza jeśli ich witryny obsługują poufne dane lub mają dużą liczbę użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu Listivo u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję podatnego parametru, monitorować logi pod kątem podejrzanych żądań oraz edukować użytkowników o ryzyku klikania w nieznane linki. Priorytetem jest szybka reakcja i wdrożenie poprawek bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS