CVE-2024-4034: Stored Cross-Site Scripting w motywie Virtue dla WordPress
Podatność XSS w motywie Virtue WordPress do 3.4.8 pozwala na wstrzyknięcie skryptów przez użytkowników z uprawnieniami współautora i wyższymi.
- CVSS
- 6.4 MEDIUM
- EPSS
- 44.2%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw Virtue dla WordPress do wersji 3.4.8 jest podatny na atak typu Stored Cross-Site Scripting (XSS) poprzez nazwę autora posta, gdy na stronie głównej włączona jest funkcja najnowszych postów. Atakujący z uprawnieniami co najmniej współautora mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin strony przez użytkowników.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z poziomem współautora lub wyższym wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Operatorzy stron WordPress korzystających z motywu Virtue powinni traktować tę lukę poważnie, zwłaszcza jeśli funkcja najnowszych postów jest aktywna na stronie głównej.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu Virtue i ich wdrożenie. W przypadku braku natychmiastowej poprawki, ogranicz dostęp do funkcji najnowszych postów lub rozważ tymczasowe wyłączenie motywu. Przeprowadź przegląd logów pod kątem podejrzanych aktywności oraz monitoruj uprawnienia użytkowników, aby ograniczyć ryzyko nadużyć.