Вразливість DOM-Based Stored XSS у темах Divi та плагіні Divi Page Builder для WordPress
Виявлено DOM-Based Stored XSS у темах Divi та плагіні Divi Page Builder для WordPress. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 40.23%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Темі Elegant Themes Divi, Extra та плагін Divi Page Builder для WordPress виявлено вразливість DOM-Based Stored Cross-Site Scripting через параметр 'title' у версіях до 4.25.0 включно. Це дозволяє автентифікованим користувачам з правами не нижче рівня контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Вразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкриває шлях до крадіжки сесій, фішингу або інших атак, які можуть вплинути на безпеку вебсайту та довіру користувачів. Адміністратори сайтів на WordPress, що використовують ці теми або плагіни, повинні розглянути ризики, особливо якщо на сайті є користувачі з правами контриб'ютора і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень від Elegant Themes і застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів, провести аудит введених даних, посилити фільтрацію та екранування вхідних параметрів, а також моніторити журнали на предмет підозрілої активності. Важливо також інформувати користувачів про потенційні ризики.