Уразливість збереженого XSS у темі Avada для WordPress

Виявлено уразливість збереженого XSS у темі Avada для WordPress (до версії 7.11.6). Рекомендується оновлення та обмеження прав користувачів.
CVE-2024-2311CVSS 6.4CMS

Уразливість збереженого XSS у темі Avada для WordPress

Виявлено уразливість збереженого XSS у темі Avada для WordPress (до версії 7.11.6). Рекомендується оновлення та обмеження прав користувачів.

CVSS
6.4 MEDIUM
EPSS
48.97%
Активно використовується
немає в KEV
Продукт
avada

Що відомо

Тема Avada для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткодів у версіях до 7.11.6 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати довільні скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів на сайтах, що використовують тему Avada, потенційно компрометуючи безпеку користувачів та даних. Для ІТ-операторів це означає підвищений ризик атак через впроваджені скрипти, що може вплинути на довіру клієнтів і стабільність інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень від розробника теми Avada та своєчасно їх застосувати. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, ретельно контролювати введення даних через шорткоди, а також переглянути журнали безпеки на предмет підозрілої активності. Важливо також інформувати користувачів про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки