CVE-2024-9775: podatność Stored Cross-Site Scripting w motywie Anih dla WordPress

Podatność Stored XSS w motywie Anih dla WordPress umożliwia administratorom wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-9775CVSS 5.5CMS

CVE-2024-9775: podatność Stored Cross-Site Scripting w motywie Anih dla WordPress

Podatność Stored XSS w motywie Anih dla WordPress umożliwia administratorom wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.5 MEDIUM
EPSS
16.47%
Aktywnie wykorzystywana
brak w KEV
Produkt
anih

Co wiadomo

Motyw Anih - Creative Agency dla WordPress jest podatny na atak typu Stored Cross-Site Scripting (XSS) poprzez ustawienia administratora we wszystkich wersjach do 2024 włącznie. Luka wynika z niepełnej czarnej listy, niewystarczającej sanitacji danych wejściowych oraz braku odpowiedniego escapingu wyjścia, umożliwiając administratorom wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Podatność ta dotyczy instalacji multisite oraz tych, gdzie opcja unfiltered_html jest wyłączona. Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzin zainfekowanych stron, co może prowadzić do przejęcia sesji, deface'u lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny.

Rekomendowane działania administratora

Zaleca się przejrzenie i zastosowanie dostępnych aktualizacji motywu od dostawcy. W przypadku braku łatki należy ograniczyć uprawnienia administratorów, zweryfikować i monitorować logi pod kątem podejrzanych działań oraz rozważyć włączenie filtrowania HTML. Priorytetowo traktuj zabezpieczenia instalacji multisite oraz konfiguracji z wyłączonym unfiltered_html.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS