Уразливість збереженого XSS у темі WordPress Puzzles

Тема WordPress Puzzles містить уразливість Stored XSS, що дозволяє впроваджувати шкідливі скрипти. Рекомендується замінити тему для безпеки сайту.
CVE-2024-13769CVSS 6.4CMS

Уразливість збереженого XSS у темі WordPress Puzzles

Тема WordPress Puzzles містить уразливість Stored XSS, що дозволяє впроваджувати шкідливі скрипти. Рекомендується замінити тему для безпеки сайту.

CVSS
6.4 MEDIUM
EPSS
21.06%
Активно використовується
немає в KEV
Продукт
puzzles

Що відомо

Тема WordPress Puzzles (версії до 4.2.4 включно) має уразливість збереженого міжсайтового скриптингу (Stored XSS) через відсутність перевірки прав на AJAX-дію 'theme_options_ajax_post_action'. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть змінювати налаштування теми та впроваджувати шкідливі скрипти.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам із базовим рівнем доступу впроваджувати шкідливий код, що може призвести до компрометації сайту, викрадення сесій користувачів або поширення шкідливого контенту. Оскільки розробник видалив тему з репозиторію і оновлення недоступні, власники сайтів повинні розглянути заміну теми для зниження ризиків.

Рекомендовані дії адміністратора

Рекомендується негайно припинити використання теми Puzzles та знайти безпечну альтернативу. Перевірте журнали на наявність підозрілої активності, обмежте права користувачів до мінімально необхідних та регулярно переглядайте безпекові оновлення від постачальників тем і плагінів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки