Вразливість Enfold WordPress: збережений XSS через параметри класу
Вразливість Stored XSS у темі Enfold WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через параметри класу. Оновіть тему для захисту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 16.46%
- Активно використовується
- немає в KEV
- Продукт
- enfold
Що відомо
Тема Enfold для WordPress містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметри 'wrapper_class' та 'class' у версіях до 6.0.3 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця вразливість дозволяє автентифікованим користувачам з правами контриб'ютора та вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити контент сайту. Для власників сайтів на WordPress це підвищує ризик компрометації даних користувачів і зниження довіри до ресурсу. Вразливість має середній рівень критичності, але потребує уваги через потенційний вплив на безпеку.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити версію теми Enfold і оновити її до останньої доступної версії, якщо це можливо. Якщо оновлення недоступне, слід обмежити права користувачів до мінімально необхідних, ретельно контролювати введення даних у параметрах 'wrapper_class' та 'class', а також аналізувати журнали на предмет підозрілої активності. Рекомендується також застосувати загальні заходи безпеки для зменшення впливу XSS-атак.