Luka Stored Cross-Site Scripting w motywie Soledad dla WordPress
Motyw Soledad dla WordPressa do 8.6.7 podatny na Stored XSS przez parametr pcsml_smartlists_h. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.93%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw Soledad dla WordPressa do wersji 8.6.7 zawiera lukę Stored Cross-Site Scripting (XSS) poprzez parametr 'pcsml_smartlists_h', wynikającą z niewystarczającej sanitacji danych wejściowych i ucieczki znaków. Umożliwia to atakującym z uprawnieniami co najmniej na poziomie Współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Wykorzystanie tej luki może prowadzić do kradzieży sesji użytkowników, manipulacji zawartością strony lub innych działań szkodliwych dla reputacji i bezpieczeństwa serwisu. Administratorzy stron opartych na WordPress z motywem Soledad powinni traktować tę lukę jako istotne zagrożenie, zwłaszcza w środowiskach z wieloma użytkownikami posiadającymi uprawnienia edycyjne.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu Soledad u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.