CVE-2024-2848: Luka w motywie Responsive WordPress umożliwiająca nieautoryzowaną modyfikację stopki
Wysokie ryzyko w motywie Responsive WordPress do 5.0.2 umożliwia wstrzyknięcie kodu HTML do stopki przez nieautoryzowanych użytkowników.
- CVSS
- 7.5 HIGH
- EPSS
- 47.72%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw Responsive dla WordPressa do wersji 5.0.2 włącznie posiada lukę pozwalającą na nieautoryzowaną modyfikację danych poprzez brak odpowiedniej kontroli uprawnień w funkcji save_footer_text_callback. Atakujący bez uwierzytelnienia mogą wstrzykiwać dowolny kod HTML do stopki strony.
Wpływ biznesowy
Luka ta może prowadzić do wstrzyknięcia złośliwego kodu HTML w stopce witryny, co może skutkować defacementem strony, utratą zaufania użytkowników oraz potencjalnym wykorzystaniem do dalszych ataków phishingowych lub rozprzestrzeniania malware. Operatorzy stron opartych na tym motywie powinni traktować tę lukę jako poważne zagrożenie dla integralności i reputacji serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu Responsive i ich wdrożenie. W przypadku braku natychmiastowej łatki, warto ograniczyć dostęp do funkcji edycji stopki, monitorować logi pod kątem nieautoryzowanych zmian oraz rozważyć tymczasowe wyłączenie motywu lub jego funkcji modyfikujących stopkę. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na atak.