Вразливість збереженого XSS у темі Weaver Xtreme для WordPress

Вразливість збереженого XSS у темі Weaver Xtreme (до версії 6.3.0) дозволяє впроваджувати шкідливі скрипти користувачам з правами контриб'ютора і вище.
CVE-2023-6990CVSS 5.4CMS

Вразливість збереженого XSS у темі Weaver Xtreme для WordPress

Вразливість збереженого XSS у темі Weaver Xtreme (до версії 6.3.0) дозволяє впроваджувати шкідливі скрипти користувачам з правами контриб'ютора і вище.

CVSS
5.4 MEDIUM
EPSS
23.79%
Активно використовується
немає в KEV
Продукт
weaver xtreme theme support

Що відомо

Тема Weaver Xtreme для WordPress містить уразливість збереженого Cross-Site Scripting (XSS) через недостатню санітизацію та екранування користувацьких метаданих у версіях до 6.3.0 включно. Атакувальники з правами не нижче рівня контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє аутентифікованим користувачам з правами контриб'ютора та вище впроваджувати довготривалі скрипти, що можуть викрадати сесії, змінювати контент або виконувати інші шкідливі дії від імені користувачів. Це підвищує ризики компрометації вебсайту та довіри користувачів, що негативно впливає на безпеку та репутацію бізнесу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень теми Weaver Xtreme від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, ретельно перевірити та очистити користувацькі метадані, а також посилити моніторинг логів на предмет підозрілої активності. Важливо також інформувати команду безпеки та планувати пріоритетне усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки