CVE-2024-2234: luka XSS w motywie WordPress himer
Motyw WordPress himer przed 2.1.1 umożliwia ataki Stored XSS przez użytkowników Contributor. Zalecana aktualizacja i monitorowanie.
- CVSS
- 5.4 MEDIUM
- EPSS
- 25.95%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- himer
Co wiadomo
Motyw WordPress himer w wersjach przed 2.1.1 nie sanitizuje i nie ucieka poprawnie niektórych ustawień Post, co umożliwia użytkownikom o wysokich uprawnieniach, takim jak Contributor, przeprowadzenie ataków typu Stored Cross-Site Scripting.
Wpływ biznesowy
Luka ta może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki użytkownika, co zagraża bezpieczeństwu witryny i jej użytkowników. Atakujący z uprawnieniami Contributor mogą wykorzystać tę podatność do eskalacji ataków, wpływając na integralność i reputację serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację motywu himer do wersji 2.1.1 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Przegląd i weryfikacja ustawień Post mogą również pomóc w ograniczeniu ryzyka.