CVE-2024-5061: podatność Stored Cross-Site Scripting w motywie Enfold dla WordPress

Motyw Enfold do WordPress ma lukę XSS umożliwiającą ataki przez parametry 'wrapper_class' i 'class'. Zalecane aktualizacje i ograniczenia uprawnień.
CVE-2024-5061CVSS 6.4CMS

CVE-2024-5061: podatność Stored Cross-Site Scripting w motywie Enfold dla WordPress

Motyw Enfold do WordPress ma lukę XSS umożliwiającą ataki przez parametry 'wrapper_class' i 'class'. Zalecane aktualizacje i ograniczenia uprawnień.

CVSS
6.4 MEDIUM
EPSS
16.46%
Aktywnie wykorzystywana
brak w KEV
Produkt
enfold

Co wiadomo

Motyw Enfold dla WordPress do wersji 6.0.3 włącznie jest podatny na atak Stored Cross-Site Scripting poprzez parametry 'wrapper_class' i 'class' z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków. Atakujący z uprawnieniami co najmniej na poziomie współautora mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu zainfekowanej strony.

Wpływ biznesowy

Podatność umożliwia osobom z dostępem współautora lub wyższym wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji użytkowników, defraudacji danych lub innych działań szkodliwych dla witryny i jej użytkowników. Operatorzy stron korzystających z motywu Enfold powinni potraktować tę lukę jako istotne zagrożenie dla bezpieczeństwa i integralności serwisu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu Enfold u dostawcy i ich wdrożenie. W przypadku braku łatki warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, przejrzeć logi pod kątem podejrzanej aktywności oraz monitorować witrynę pod kątem nietypowych zachowań. Priorytetowo traktuj aktualizacje i zabezpieczenia dotyczące sanitacji danych wejściowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS