Вразливість DOM-Based Stored XSS у темах Divi та плагіні Divi Page Builder для WordPress

Виявлено DOM-Based Stored XSS у темах Divi та плагіні Divi Page Builder для WordPress. Рекомендується оновлення та обмеження прав користувачів.
CVE-2024-4490CVSS 6.4CMS

Вразливість DOM-Based Stored XSS у темах Divi та плагіні Divi Page Builder для WordPress

Виявлено DOM-Based Stored XSS у темах Divi та плагіні Divi Page Builder для WordPress. Рекомендується оновлення та обмеження прав користувачів.

CVSS
6.4 MEDIUM
EPSS
40.23%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Темі Elegant Themes Divi, Extra та плагін Divi Page Builder для WordPress виявлено вразливість DOM-Based Stored Cross-Site Scripting через параметр 'title' у версіях до 4.25.0 включно. Це дозволяє автентифікованим користувачам з правами не нижче рівня контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Вразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкриває шлях до крадіжки сесій, фішингу або інших атак, які можуть вплинути на безпеку вебсайту та довіру користувачів. Адміністратори сайтів на WordPress, що використовують ці теми або плагіни, повинні розглянути ризики, особливо якщо на сайті є користувачі з правами контриб'ютора і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень від Elegant Themes і застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів, провести аудит введених даних, посилити фільтрацію та екранування вхідних параметрів, а також моніторити журнали на предмет підозрілої активності. Важливо також інформувати користувачів про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки