CVE-2024-4490: Wrażliwość DOM-Based Stored XSS w motywach Divi i Extra oraz wtyczce Divi Page Builder dla WordPress
Wykryto lukę DOM-Based Stored XSS w motywach Divi, Extra i wtyczce Divi Page Builder do WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.4 MEDIUM
- EPSS
- 40.23%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motywy Elegant Themes Divi, Extra oraz wtyczka Divi Page Builder do WordPress do wersji 4.25.0 są podatne na DOM-Based Stored Cross-Site Scripting poprzez parametr 'title'. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu zmodyfikowanej strony.
Wpływ biznesowy
Ta luka umożliwia uwierzytelnionym użytkownikom z uprawnieniami współtwórcy i wyższymi wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i administratorów. W środowiskach produkcyjnych może to skutkować utratą zaufania użytkowników oraz naruszeniem bezpieczeństwa danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywów Divi, Extra oraz wtyczki Divi Page Builder i ich instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie podatnych komponentów. Regularne przeglądy bezpieczeństwa i edukacja użytkowników również pomagają minimalizować ryzyko.