Уразливість збереженого XSS у темі Virtue для WordPress
Stored XSS у темі Virtue WordPress до 3.4.8 дозволяє впроваджувати шкідливі скрипти через ім'я автора поста при увімкненій функції останніх постів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 44.2%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Тема Virtue для WordPress до версії 3.4.8 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через ім'я автора публікації при увімкненій функції останніх постів на головній сторінці. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам впроваджувати шкідливі скрипти, що можуть викрасти сесійні дані користувачів або змінити відображення сторінок, що негативно впливає на безпеку та довіру до вебсайту. Власники сайтів на базі WordPress з темою Virtue повинні врахувати ризики компрометації даних та потенційних атак на користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень теми Virtue від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем контриб’ютора і вище, вимкнути функцію останніх постів на головній сторінці, а також провести аудит логів на предмет підозрілої активності. Загалом, слід впровадити заходи з мінімізації впливу та пріоритизувати оновлення безпеки.