CVE-2024-5867: podatność Stored Cross-Site Scripting w motywie Delicate dla WordPress

Motyw Delicate WordPress do 3.5.5 ma lukę XSS umożliwiającą ataki przez parametr 'link'. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-5867CVSS 6.4Web

CVE-2024-5867: podatność Stored Cross-Site Scripting w motywie Delicate dla WordPress

Motyw Delicate WordPress do 3.5.5 ma lukę XSS umożliwiającą ataki przez parametr 'link'. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
20.83%
Aktywnie wykorzystywana
brak w KEV
Produkt
delicate

Co wiadomo

Motyw Delicate dla WordPress do wersji 3.5.5 włącznie jest podatny na atak Stored Cross-Site Scripting poprzez parametr 'link' w shortcode przycisku, wynikający z niewystarczającej sanitacji i escapingu danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej Contributor wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Ta luka pozwala na wykonywanie złośliwych skryptów w kontekście użytkownika odwiedzającego stronę, co może prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Operatorzy IT powinni traktować tę podatność jako istotne zagrożenie dla bezpieczeństwa witryn opartych na WordPress z tym motywem.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu Delicate u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających, takich jak Web Application Firewall.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS