CVE-2024-5346: podatność Stored XSS w motywie Flatsome dla WordPress
Podatność Stored XSS w motywie Flatsome do wersji 3.18.7 umożliwia ataki przez shortcode'y. Zalecana szybka aktualizacja i ograniczenie uprawnień.
- CVSS
- 6.4 MEDIUM
- EPSS
- 17.26%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- flatsome
Co wiadomo
Motyw Flatsome dla WordPress do wersji 3.18.7 włącznie jest podatny na atak typu Stored Cross-Site Scripting (XSS) poprzez shortcode'y UX Countdown, Video Button, UX Video, UX Slider, UX Sidebar oraz UX Payment Icons. Luka wynika z niewystarczającej sanitacji i escapingu danych wejściowych dostarczanych przez użytkownika.
Wpływ biznesowy
Atakujący z uprawnieniami co najmniej na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które będą wykonywane przy każdym odwiedzeniu zainfekowanej strony. Może to prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wdrożenie motywu w środowisku produkcyjnym bez aktualizacji zwiększa ryzyko naruszenia bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu Flatsome u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo, rozważ audyt i weryfikację wprowadzanych treści przez użytkowników z uprawnieniami współtwórcy i wyższymi.