Уразливість XSS у темі WordPress Zoner Real Estate 4.1.1

Виявлено XSS у темі WordPress Zoner Real Estate 4.1.1, що дозволяє викрадення сесій через поле адреси при створенні об'єктів.
CVE-2019-25742CVSS 5.1CMS

Уразливість XSS у темі WordPress Zoner Real Estate 4.1.1

Виявлено XSS у темі WordPress Zoner Real Estate 4.1.1, що дозволяє викрадення сесій через поле адреси при створенні об'єктів.

CVSS
5.1 MEDIUM
EPSS
6.76%
Активно використовується
немає в KEV
Продукт
-

Що відомо

В темі WordPress Zoner Real Estate 4.1.1 виявлено постійну уразливість міжсайтового скриптингу (XSS), що дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через поле введення адреси при створенні об'єктів нерухомості. Ці скрипти виконуються при перегляді об'єктів адміністраторами, що може призвести до викрадення кукі та захоплення сесії.

Бізнес-вплив

Уразливість може бути використана для компрометації облікових записів адміністраторів сайту, що негативно впливає на безпеку та цілісність вебресурсу. Це підвищує ризик несанкціонованого доступу до адміністративних функцій і потенційних подальших атак на інфраструктуру.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень теми від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів, які можуть створювати об'єкти нерухомості, провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи фільтрації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки