CVE-2024-4034: Stored Cross-Site Scripting w motywie Virtue dla WordPress

Podatność XSS w motywie Virtue WordPress do 3.4.8 pozwala na wstrzyknięcie skryptów przez użytkowników z uprawnieniami współautora i wyższymi.
CVE-2024-4034CVSS 6.4Web

CVE-2024-4034: Stored Cross-Site Scripting w motywie Virtue dla WordPress

Podatność XSS w motywie Virtue WordPress do 3.4.8 pozwala na wstrzyknięcie skryptów przez użytkowników z uprawnieniami współautora i wyższymi.

CVSS
6.4 MEDIUM
EPSS
44.2%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw Virtue dla WordPress do wersji 3.4.8 jest podatny na atak typu Stored Cross-Site Scripting (XSS) poprzez nazwę autora posta, gdy na stronie głównej włączona jest funkcja najnowszych postów. Atakujący z uprawnieniami co najmniej współautora mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin strony przez użytkowników.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom z poziomem współautora lub wyższym wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Operatorzy stron WordPress korzystających z motywu Virtue powinni traktować tę lukę poważnie, zwłaszcza jeśli funkcja najnowszych postów jest aktywna na stronie głównej.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu Virtue i ich wdrożenie. W przypadku braku natychmiastowej poprawki, ogranicz dostęp do funkcji najnowszych postów lub rozważ tymczasowe wyłączenie motywu. Przeprowadź przegląd logów pod kątem podejrzanych aktywności oraz monitoruj uprawnienia użytkowników, aby ograniczyć ryzyko nadużyć.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS