CVE-2024-5346: podatność Stored XSS w motywie Flatsome dla WordPress

Podatność Stored XSS w motywie Flatsome do wersji 3.18.7 umożliwia ataki przez shortcode'y. Zalecana szybka aktualizacja i ograniczenie uprawnień.
CVE-2024-5346CVSS 6.4CMS

CVE-2024-5346: podatność Stored XSS w motywie Flatsome dla WordPress

Podatność Stored XSS w motywie Flatsome do wersji 3.18.7 umożliwia ataki przez shortcode'y. Zalecana szybka aktualizacja i ograniczenie uprawnień.

CVSS
6.4 MEDIUM
EPSS
17.26%
Aktywnie wykorzystywana
brak w KEV
Produkt
flatsome

Co wiadomo

Motyw Flatsome dla WordPress do wersji 3.18.7 włącznie jest podatny na atak typu Stored Cross-Site Scripting (XSS) poprzez shortcode'y UX Countdown, Video Button, UX Video, UX Slider, UX Sidebar oraz UX Payment Icons. Luka wynika z niewystarczającej sanitacji i escapingu danych wejściowych dostarczanych przez użytkownika.

Wpływ biznesowy

Atakujący z uprawnieniami co najmniej na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które będą wykonywane przy każdym odwiedzeniu zainfekowanej strony. Może to prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wdrożenie motywu w środowisku produkcyjnym bez aktualizacji zwiększa ryzyko naruszenia bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu Flatsome u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo, rozważ audyt i weryfikację wprowadzanych treści przez użytkowników z uprawnieniami współtwórcy i wyższymi.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS