CVE-2024-5884: podatność Stored Cross-Site Scripting w motywie Beauty dla WordPress

Podatność Stored XSS w motywie Beauty dla WordPress do wersji 1.1.4 umożliwia ataki przez parametr tpl_featured_cat_id. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-5884CVSS 6.4Web

CVE-2024-5884: podatność Stored Cross-Site Scripting w motywie Beauty dla WordPress

Podatność Stored XSS w motywie Beauty dla WordPress do wersji 1.1.4 umożliwia ataki przez parametr tpl_featured_cat_id. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
17.26%
Aktywnie wykorzystywana
brak w KEV
Produkt
beauty

Co wiadomo

Motyw Beauty dla WordPress w wersjach do 1.1.4 włącznie jest podatny na atak Stored Cross-Site Scripting poprzez parametr 'tpl_featured_cat_id' z powodu niewystarczającej sanitacji danych wejściowych i braków w escapingu wyjścia. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami subskrybenta lub wyższymi wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Ta luka może prowadzić do wykonania złośliwego kodu w przeglądarce użytkowników odwiedzających strony oparte na podatnym motywie, co zagraża bezpieczeństwu danych i integralności witryny. Atakujący z uprawnieniami subskrybenta mogą wykorzystać tę podatność do eskalacji ataków, wpływając negatywnie na reputację i zaufanie klientów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu Beauty u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp użytkowników do poziomu subskrybenta i wyżej oraz monitoruj logi serwera pod kątem podejrzanej aktywności. Warto również rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających, takich jak Web Application Firewall (WAF).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS