CVE-2024-5451: Stored Cross-Site Scripting w motywie The7 dla WordPress

Luka XSS w motywie The7 WordPress do 11.13.0 pozwala na wstrzyknięcie skryptów przez użytkowników z uprawnieniami współtwórcy.
CVE-2024-5451CVSS 6.4CMS

CVE-2024-5451: Stored Cross-Site Scripting w motywie The7 dla WordPress

Luka XSS w motywie The7 WordPress do 11.13.0 pozwala na wstrzyknięcie skryptów przez użytkowników z uprawnieniami współtwórcy.

CVSS
6.4 MEDIUM
EPSS
25.05%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw The7 dla WordPress do wersji 11.13.0 zawiera lukę typu Stored Cross-Site Scripting w widgetach Icon i Heading, umożliwiającą wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współtwórcy. Luka wynika z niewystarczającej sanitizacji i escapingu atrybutu 'url'.

Wpływ biznesowy

Atakujący z dostępem na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które będą wykonywane podczas odwiedzania zainfekowanych stron, co może prowadzić do kradzieży danych sesji lub innych ataków na użytkowników i administratorów. Może to narazić infrastrukturę na ryzyko utraty integralności i zaufania użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu The7 i ich instalację. W międzyczasie ogranicz dostęp do panelu WordPress tylko do zaufanych użytkowników oraz monitoruj logi pod kątem podejrzanej aktywności. Przeprowadź przegląd uprawnień użytkowników i rozważ ich ograniczenie do niezbędnego minimum.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS