CVE-2024-5451: Stored Cross-Site Scripting w motywie The7 dla WordPress
Luka XSS w motywie The7 WordPress do 11.13.0 pozwala na wstrzyknięcie skryptów przez użytkowników z uprawnieniami współtwórcy.
- CVSS
- 6.4 MEDIUM
- EPSS
- 25.05%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw The7 dla WordPress do wersji 11.13.0 zawiera lukę typu Stored Cross-Site Scripting w widgetach Icon i Heading, umożliwiającą wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współtwórcy. Luka wynika z niewystarczającej sanitizacji i escapingu atrybutu 'url'.
Wpływ biznesowy
Atakujący z dostępem na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które będą wykonywane podczas odwiedzania zainfekowanych stron, co może prowadzić do kradzieży danych sesji lub innych ataków na użytkowników i administratorów. Może to narazić infrastrukturę na ryzyko utraty integralności i zaufania użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu The7 i ich instalację. W międzyczasie ogranicz dostęp do panelu WordPress tylko do zaufanych użytkowników oraz monitoruj logi pod kątem podejrzanej aktywności. Przeprowadź przegląd uprawnień użytkowników i rozważ ich ograniczenie do niezbędnego minimum.