Wrażliwość Stored XSS w motywie Astra dla WordPress (CVE-2024-2347)

Motyw Astra WordPress do 4.6.8 podatny na Stored XSS przez nazwę użytkownika. Zalecane aktualizacje i ograniczenie uprawnień.
CVE-2024-2347CVSS 6.4CMS

Wrażliwość Stored XSS w motywie Astra dla WordPress (CVE-2024-2347)

Motyw Astra WordPress do 4.6.8 podatny na Stored XSS przez nazwę użytkownika. Zalecane aktualizacje i ograniczenie uprawnień.

CVSS
6.4 MEDIUM
EPSS
27.87%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw Astra dla WordPress w wersjach do 4.6.8 włącznie jest podatny na atak typu Stored Cross-Site Scripting (XSS) poprzez nazwę wyświetlaną użytkownika. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu wyjścia, co umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współtwórcy.

Wpływ biznesowy

Atakujący z dostępem na poziomie współtwórcy lub wyższym mogą wstrzykiwać złośliwe skrypty, które będą wykonywane podczas odwiedzania zainfekowanych stron przez innych użytkowników. Może to prowadzić do kradzieży sesji, przejęcia konta lub innych działań naruszających bezpieczeństwo witryny i jej użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu Astra i ich wdrożenie. W przypadku braku natychmiastowej możliwości aktualizacji, ogranicz uprawnienia użytkowników do niezbędnego minimum, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS