CVE-2024-9775: podatność Stored Cross-Site Scripting w motywie Anih dla WordPress
Podatność Stored XSS w motywie Anih dla WordPress umożliwia administratorom wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.5 MEDIUM
- EPSS
- 16.47%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- anih
Co wiadomo
Motyw Anih - Creative Agency dla WordPress jest podatny na atak typu Stored Cross-Site Scripting (XSS) poprzez ustawienia administratora we wszystkich wersjach do 2024 włącznie. Luka wynika z niepełnej czarnej listy, niewystarczającej sanitacji danych wejściowych oraz braku odpowiedniego escapingu wyjścia, umożliwiając administratorom wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Podatność ta dotyczy instalacji multisite oraz tych, gdzie opcja unfiltered_html jest wyłączona. Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzin zainfekowanych stron, co może prowadzić do przejęcia sesji, deface'u lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się przejrzenie i zastosowanie dostępnych aktualizacji motywu od dostawcy. W przypadku braku łatki należy ograniczyć uprawnienia administratorów, zweryfikować i monitorować logi pod kątem podejrzanych działań oraz rozważyć włączenie filtrowania HTML. Priorytetowo traktuj zabezpieczenia instalacji multisite oraz konfiguracji z wyłączonym unfiltered_html.