Уразливість Stored XSS у темі WordPress Blocksy (CVE-2024-4158)
Виявлено Stored XSS у темі Blocksy WordPress до версії 2.0.42. Рекомендується оновлення та обмеження прав користувачів для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.46%
- Активно використовується
- немає в KEV
- Продукт
- blocksy
Що відомо
Тема Blocksy для WordPress версій до 2.0.42 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'tagName'. Аутентифіковані користувачі з правами не нижче рівня контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обмеженими правами впроваджувати довготривалі шкідливі скрипти, що може призвести до компрометації сесій користувачів, викрадення даних або поширення шкідливого коду серед відвідувачів сайту. Власники сайтів на WordPress із темою Blocksy повинні врахувати ризики для безпеки та репутації, особливо якщо на сайті є кілька користувачів із правами контриб'ютора і вище.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень теми Blocksy від розробника CreativeThemes і застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове обмеження доступу для контриб'юторів. Загалом, слід регулярно моніторити безпекові оновлення та впроваджувати найкращі практики захисту WordPress.