Уразливість збереженого XSS у плагіні Weaver Xtreme Theme Support для WordPress

Виявлено уразливість збереженого XSS у плагіні Weaver Xtreme Theme Support для WordPress, що дозволяє впроваджувати шкідливі скрипти користувачам з правами контриб’ютора.
CVE-2024-4939CVSS 6.4CMS

Уразливість збереженого XSS у плагіні Weaver Xtreme Theme Support для WordPress

Виявлено уразливість збереженого XSS у плагіні Weaver Xtreme Theme Support для WordPress, що дозволяє впроваджувати шкідливі скрипти користувачам з правами контриб’ютора.

CVSS
6.4 MEDIUM
EPSS
19.37%
Активно використовується
немає в KEV
Продукт
weaver xtreme theme support

Що відомо

Плагін Weaver Xtreme Theme Support для WordPress містить уразливість збереженого Cross-Site Scripting (XSS) через недостатню санітизацію та екранування атрибутів шорткоду div у версіях до 6.4 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами контриб’ютора та вище впроваджувати довготривалі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші атаки на користувачів сайту. Це підвищує ризик компрометації вебресурсу та зниження довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на ознаки експлуатації, а також зменшити потенційний вплив шляхом контролю введення та виходу даних на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки