CVE-2024-2848: Luka w motywie Responsive WordPress umożliwiająca nieautoryzowaną modyfikację stopki

Wysokie ryzyko w motywie Responsive WordPress do 5.0.2 umożliwia wstrzyknięcie kodu HTML do stopki przez nieautoryzowanych użytkowników.
CVE-2024-2848CVSS 7.5CMS

CVE-2024-2848: Luka w motywie Responsive WordPress umożliwiająca nieautoryzowaną modyfikację stopki

Wysokie ryzyko w motywie Responsive WordPress do 5.0.2 umożliwia wstrzyknięcie kodu HTML do stopki przez nieautoryzowanych użytkowników.

CVSS
7.5 HIGH
EPSS
47.72%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw Responsive dla WordPressa do wersji 5.0.2 włącznie posiada lukę pozwalającą na nieautoryzowaną modyfikację danych poprzez brak odpowiedniej kontroli uprawnień w funkcji save_footer_text_callback. Atakujący bez uwierzytelnienia mogą wstrzykiwać dowolny kod HTML do stopki strony.

Wpływ biznesowy

Luka ta może prowadzić do wstrzyknięcia złośliwego kodu HTML w stopce witryny, co może skutkować defacementem strony, utratą zaufania użytkowników oraz potencjalnym wykorzystaniem do dalszych ataków phishingowych lub rozprzestrzeniania malware. Operatorzy stron opartych na tym motywie powinni traktować tę lukę jako poważne zagrożenie dla integralności i reputacji serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu Responsive i ich wdrożenie. W przypadku braku natychmiastowej łatki, warto ograniczyć dostęp do funkcji edycji stopki, monitorować logi pod kątem nieautoryzowanych zmian oraz rozważyć tymczasowe wyłączenie motywu lub jego funkcji modyfikujących stopkę. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na atak.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS