CVE-2024-2234: luka XSS w motywie WordPress himer

Motyw WordPress himer przed 2.1.1 umożliwia ataki Stored XSS przez użytkowników Contributor. Zalecana aktualizacja i monitorowanie.
CVE-2024-2234CVSS 5.4CMS

CVE-2024-2234: luka XSS w motywie WordPress himer

Motyw WordPress himer przed 2.1.1 umożliwia ataki Stored XSS przez użytkowników Contributor. Zalecana aktualizacja i monitorowanie.

CVSS
5.4 MEDIUM
EPSS
25.95%
Aktywnie wykorzystywana
brak w KEV
Produkt
himer

Co wiadomo

Motyw WordPress himer w wersjach przed 2.1.1 nie sanitizuje i nie ucieka poprawnie niektórych ustawień Post, co umożliwia użytkownikom o wysokich uprawnieniach, takim jak Contributor, przeprowadzenie ataków typu Stored Cross-Site Scripting.

Wpływ biznesowy

Luka ta może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki użytkownika, co zagraża bezpieczeństwu witryny i jej użytkowników. Atakujący z uprawnieniami Contributor mogą wykorzystać tę podatność do eskalacji ataków, wpływając na integralność i reputację serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację motywu himer do wersji 2.1.1 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Przegląd i weryfikacja ustawień Post mogą również pomóc w ograniczeniu ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS