Уразливість Persistent XSS у темі Basil для WordPress (CVE-2024-39310)
Persistent XSS у темі Basil WordPress до версії 2.0.4 дозволяє впроваджувати шкідливі скрипти. Оновіть до 2.0.5 для захисту сайту.
- CVSS
- 5.4 MEDIUM
- EPSS
- 22.01%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Тема Basil для WordPress версій до 2.0.4 включно містить уразливість Persistent Cross-Site Scripting (XSS) через параметр post_title через недостатню санітизацію введених даних. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість може призвести до виконання довготривалих шкідливих скриптів на сайтах, що використовують тему Basil, що ставить під загрозу безпеку користувачів і цілісність контенту. Власники інфраструктури повинні врахувати ризики компрометації даних та репутаційні втрати. Особливо це актуально, якщо встановлено плагін Cooked, який дозволяє обхід стандартної валідації WordPress.
Рекомендовані дії адміністратора
Рекомендується оновити тему Basil до версії 2.0.5 або новішої, де виправлено цю уразливість. Якщо оновлення неможливе, слід обмежити права користувачів до рівня нижче контриб’ютора, перевірити наявність плагіна Cooked і при необхідності обмежити його використання. Також варто провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки сайту.