CVE-2024-4490: Wrażliwość DOM-Based Stored XSS w motywach Divi i Extra oraz wtyczce Divi Page Builder dla WordPress

Wykryto lukę DOM-Based Stored XSS w motywach Divi, Extra i wtyczce Divi Page Builder do WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-4490CVSS 6.4CMS

CVE-2024-4490: Wrażliwość DOM-Based Stored XSS w motywach Divi i Extra oraz wtyczce Divi Page Builder dla WordPress

Wykryto lukę DOM-Based Stored XSS w motywach Divi, Extra i wtyczce Divi Page Builder do WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.4 MEDIUM
EPSS
40.23%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motywy Elegant Themes Divi, Extra oraz wtyczka Divi Page Builder do WordPress do wersji 4.25.0 są podatne na DOM-Based Stored Cross-Site Scripting poprzez parametr 'title'. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu zmodyfikowanej strony.

Wpływ biznesowy

Ta luka umożliwia uwierzytelnionym użytkownikom z uprawnieniami współtwórcy i wyższymi wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i administratorów. W środowiskach produkcyjnych może to skutkować utratą zaufania użytkowników oraz naruszeniem bezpieczeństwa danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywów Divi, Extra oraz wtyczki Divi Page Builder i ich instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie podatnych komponentów. Regularne przeglądy bezpieczeństwa i edukacja użytkowników również pomagają minimalizować ryzyko.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS