Уразливість збереженого XSS у темі WordPress Puzzles
Тема WordPress Puzzles містить уразливість Stored XSS, що дозволяє впроваджувати шкідливі скрипти. Рекомендується замінити тему для безпеки сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 21.06%
- Активно використовується
- немає в KEV
- Продукт
- puzzles
Що відомо
Тема WordPress Puzzles (версії до 4.2.4 включно) має уразливість збереженого міжсайтового скриптингу (Stored XSS) через відсутність перевірки прав на AJAX-дію 'theme_options_ajax_post_action'. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть змінювати налаштування теми та впроваджувати шкідливі скрипти.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам із базовим рівнем доступу впроваджувати шкідливий код, що може призвести до компрометації сайту, викрадення сесій користувачів або поширення шкідливого контенту. Оскільки розробник видалив тему з репозиторію і оновлення недоступні, власники сайтів повинні розглянути заміну теми для зниження ризиків.
Рекомендовані дії адміністратора
Рекомендується негайно припинити використання теми Puzzles та знайти безпечну альтернативу. Перевірте журнали на наявність підозрілої активності, обмежте права користувачів до мінімально необхідних та регулярно переглядайте безпекові оновлення від постачальників тем і плагінів.