Вразливість Enfold WordPress: збережений XSS через параметри класу

Вразливість Stored XSS у темі Enfold WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через параметри класу. Оновіть тему для захисту.
CVE-2024-5061CVSS 6.4CMS

Вразливість Enfold WordPress: збережений XSS через параметри класу

Вразливість Stored XSS у темі Enfold WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через параметри класу. Оновіть тему для захисту.

CVSS
6.4 MEDIUM
EPSS
16.46%
Активно використовується
немає в KEV
Продукт
enfold

Що відомо

Тема Enfold для WordPress містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметри 'wrapper_class' та 'class' у версіях до 6.0.3 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця вразливість дозволяє автентифікованим користувачам з правами контриб'ютора та вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити контент сайту. Для власників сайтів на WordPress це підвищує ризик компрометації даних користувачів і зниження довіри до ресурсу. Вразливість має середній рівень критичності, але потребує уваги через потенційний вплив на безпеку.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити версію теми Enfold і оновити її до останньої доступної версії, якщо це можливо. Якщо оновлення недоступне, слід обмежити права користувачів до мінімально необхідних, ретельно контролювати введення даних у параметрах 'wrapper_class' та 'class', а також аналізувати журнали на предмет підозрілої активності. Рекомендується також застосувати загальні заходи безпеки для зменшення впливу XSS-атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки