Уразливість Stored XSS у темі WordPress Himer до версії 2.1.1

Виявлено уразливість Stored XSS у темі WordPress Himer до 2.1.1, що дозволяє користувачам Contributor виконувати атаки. Рекомендується оновлення теми.
CVE-2024-2234CVSS 5.4CMS

Уразливість Stored XSS у темі WordPress Himer до версії 2.1.1

Виявлено уразливість Stored XSS у темі WordPress Himer до 2.1.1, що дозволяє користувачам Contributor виконувати атаки. Рекомендується оновлення теми.

CVSS
5.4 MEDIUM
EPSS
25.95%
Активно використовується
немає в KEV
Продукт
himer

Що відомо

Тема WordPress Himer версій до 2.1.1 не очищує та не екранує деякі налаштування постів, що дозволяє користувачам з високими привілеями, наприклад Contributor, виконувати атаки типу Stored Cross-Site Scripting (XSS).

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що загрожує компрометацією даних та порушенням роботи вебресурсу. Власники сайтів на базі WordPress з темою Himer повинні врахувати ризики, особливо якщо надають доступ користувачам з роллю Contributor або вище.

Рекомендовані дії адміністратора

Рекомендується оновити тему Himer до версії 2.1.1 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів, перевірити журнали на наявність підозрілої активності та мінімізувати можливий вплив шляхом контролю введення даних. Також варто регулярно переглядати оновлення від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки