CVE-2024-5788: Stored Cross-Site Scripting w motywie Silesia dla WordPress

Podatność Stored XSS w motywie Silesia WordPress do wersji 1.0.6 umożliwia atakującym wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-5788CVSS 6.4Web

CVE-2024-5788: Stored Cross-Site Scripting w motywie Silesia dla WordPress

Podatność Stored XSS w motywie Silesia WordPress do wersji 1.0.6 umożliwia atakującym wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
25.56%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw Silesia dla WordPress do wersji 1.0.6 włącznie jest podatny na atak Stored Cross-Site Scripting (XSS) poprzez atrybut 'link' w shortcode przycisku. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność umożliwia atakującym z ograniczonym dostępem w panelu WordPress wstrzyknięcie złośliwego kodu, co może prowadzić do przejęcia sesji użytkowników lub manipulacji zawartością strony. Może to wpłynąć na reputację firmy oraz bezpieczeństwo danych użytkowników. Administratorzy powinni zwrócić uwagę na potencjalne zagrożenia związane z uprawnieniami użytkowników i kontrolą treści.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu Silesia u dostawcy oraz ich wdrożenie. W międzyczasie ogranicz uprawnienia użytkowników do minimum niezbędnego do pracy oraz monitoruj logi pod kątem podejrzanych aktywności. Warto również przeprowadzić przegląd i oczyszczenie istniejących treści pod kątem potencjalnych wstrzyknięć skryptów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS