Уразливість Reflected Cross-Site Scripting у Themify Builder для WordPress

Themify Builder для WordPress має уразливість Reflected XSS до версії 7.6.5. Рекомендується оновлення та моніторинг безпеки сайту.
CVE-2024-13319CVSS 6.1Web

Уразливість Reflected Cross-Site Scripting у Themify Builder для WordPress

Themify Builder для WordPress має уразливість Reflected XSS до версії 7.6.5. Рекомендується оновлення та моніторинг безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
20.7%
Активно використовується
немає в KEV
Продукт
themify builder

Що відомо

Плагін Themify Builder для WordPress містить уразливість Reflected Cross-Site Scripting (XSS) через неправильне екранування URL при використанні функції add_query_arg у версіях до 7.6.5 включно. Це дозволяє неавторизованим зловмисникам впроваджувати довільні скрипти, які виконуються при дії користувача, наприклад, кліку на посилання.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів у браузері користувачів сайту, що загрожує крадіжкою сесій, викраденням даних або перенаправленням на шкідливі ресурси. Власники сайтів на WordPress з цим плагіном повинні врахувати ризики компрометації безпеки та репутації, особливо якщо плагін використовується на публічних або комерційних ресурсах.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Themify Builder від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити вплив уразливості шляхом зменшення експозиції сайту, моніторингу логів на підозрілі дії та підвищення обізнаності користувачів щодо безпечної взаємодії з посиланнями. Пріоритетність дій має базуватися на оцінці ризиків для конкретного середовища.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки