Уразливість збереженого XSS у темі Virtue для WordPress

Stored XSS у темі Virtue WordPress до 3.4.8 дозволяє впроваджувати шкідливі скрипти через ім'я автора поста при увімкненій функції останніх постів.
CVE-2024-4034CVSS 6.4Web

Уразливість збереженого XSS у темі Virtue для WordPress

Stored XSS у темі Virtue WordPress до 3.4.8 дозволяє впроваджувати шкідливі скрипти через ім'я автора поста при увімкненій функції останніх постів.

CVSS
6.4 MEDIUM
EPSS
44.2%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Тема Virtue для WordPress до версії 3.4.8 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через ім'я автора публікації при увімкненій функції останніх постів на головній сторінці. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам впроваджувати шкідливі скрипти, що можуть викрасти сесійні дані користувачів або змінити відображення сторінок, що негативно впливає на безпеку та довіру до вебсайту. Власники сайтів на базі WordPress з темою Virtue повинні врахувати ризики компрометації даних та потенційних атак на користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень теми Virtue від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем контриб’ютора і вище, вимкнути функцію останніх постів на головній сторінці, а також провести аудит логів на предмет підозрілої активності. Загалом, слід впровадити заходи з мінімізації впливу та пріоритизувати оновлення безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки