CVE-2024-5789: podatność Stored XSS w motywie Triton Lite dla WordPress
Podatność Stored XSS w motywie Triton Lite dla WordPress umożliwia atakującym z uprawnieniami Contributor wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 17.26%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- triton lite
Co wiadomo
Motyw Triton Lite dla WordPress do wersji 1.3 włącznie jest podatny na atak Stored Cross-Site Scripting (XSS) poprzez atrybut 'url' w shortcode przycisku. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Atakujący z dostępem Contributor mogą wykorzystać lukę do eskalacji zagrożeń w środowisku WordPress, co wymaga szybkiej reakcji ze strony administratorów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu Triton Lite u dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp do kont z uprawnieniami Contributor i wyższymi, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ zastosowanie dodatkowych mechanizmów filtrowania i zabezpieczeń aplikacji webowych.