CVE-2024-5788: Stored Cross-Site Scripting w motywie Silesia dla WordPress
Podatność Stored XSS w motywie Silesia WordPress do wersji 1.0.6 umożliwia atakującym wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 25.56%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw Silesia dla WordPress do wersji 1.0.6 włącznie jest podatny na atak Stored Cross-Site Scripting (XSS) poprzez atrybut 'link' w shortcode przycisku. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia atakującym z ograniczonym dostępem w panelu WordPress wstrzyknięcie złośliwego kodu, co może prowadzić do przejęcia sesji użytkowników lub manipulacji zawartością strony. Może to wpłynąć na reputację firmy oraz bezpieczeństwo danych użytkowników. Administratorzy powinni zwrócić uwagę na potencjalne zagrożenia związane z uprawnieniami użytkowników i kontrolą treści.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu Silesia u dostawcy oraz ich wdrożenie. W międzyczasie ogranicz uprawnienia użytkowników do minimum niezbędnego do pracy oraz monitoruj logi pod kątem podejrzanych aktywności. Warto również przeprowadzić przegląd i oczyszczenie istniejących treści pod kątem potencjalnych wstrzyknięć skryptów.