Wrażliwość Stored XSS w motywie Astra dla WordPress (CVE-2024-2347)
Motyw Astra WordPress do 4.6.8 podatny na Stored XSS przez nazwę użytkownika. Zalecane aktualizacje i ograniczenie uprawnień.
- CVSS
- 6.4 MEDIUM
- EPSS
- 27.87%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw Astra dla WordPress w wersjach do 4.6.8 włącznie jest podatny na atak typu Stored Cross-Site Scripting (XSS) poprzez nazwę wyświetlaną użytkownika. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu wyjścia, co umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współtwórcy.
Wpływ biznesowy
Atakujący z dostępem na poziomie współtwórcy lub wyższym mogą wstrzykiwać złośliwe skrypty, które będą wykonywane podczas odwiedzania zainfekowanych stron przez innych użytkowników. Może to prowadzić do kradzieży sesji, przejęcia konta lub innych działań naruszających bezpieczeństwo witryny i jej użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu Astra i ich wdrożenie. W przypadku braku natychmiastowej możliwości aktualizacji, ogranicz uprawnienia użytkowników do niezbędnego minimum, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.