CVE-2024-3815: podatność Stored XSS w motywie Newspaper dla WordPress

Motyw Newspaper dla WordPress ma lukę XSS do wersji 12.6.5. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-3815CVSS 5.5CMS

CVE-2024-3815: podatność Stored XSS w motywie Newspaper dla WordPress

Motyw Newspaper dla WordPress ma lukę XSS do wersji 12.6.5. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.5 MEDIUM
EPSS
20.06%
Aktywnie wykorzystywana
brak w KEV
Produkt
newspaper

Co wiadomo

Motyw Newspaper dla WordPress do wersji 12.6.5 włącznie jest podatny na atak Stored Cross-Site Scripting (XSS) poprzez metadane załączników na stronie archiwum. Luka wynika z niewystarczającej sanitacji i ucieczki danych wejściowych dostarczanych przez użytkownika.

Wpływ biznesowy

Atakujący z uprawnieniami autora lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron. Może to prowadzić do kradzieży sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i administratorów serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu Newspaper u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego oraz monitorować logi pod kątem podejrzanej aktywności. Przegląd i ograniczenie możliwości wgrywania i edycji załączników może również zmniejszyć ryzyko.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS