CVE-2024-3815: podatność Stored XSS w motywie Newspaper dla WordPress
Motyw Newspaper dla WordPress ma lukę XSS do wersji 12.6.5. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.5 MEDIUM
- EPSS
- 20.06%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- newspaper
Co wiadomo
Motyw Newspaper dla WordPress do wersji 12.6.5 włącznie jest podatny na atak Stored Cross-Site Scripting (XSS) poprzez metadane załączników na stronie archiwum. Luka wynika z niewystarczającej sanitacji i ucieczki danych wejściowych dostarczanych przez użytkownika.
Wpływ biznesowy
Atakujący z uprawnieniami autora lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron. Może to prowadzić do kradzieży sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i administratorów serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu Newspaper u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego oraz monitorować logi pod kątem podejrzanej aktywności. Przegląd i ograniczenie możliwości wgrywania i edycji załączników może również zmniejszyć ryzyko.