Вразливість збереженого XSS у темі Flatsome для WordPress
Вразливість Stored XSS у темі Flatsome для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження прав.
- CVSS
- 6.4 MEDIUM
- EPSS
- 17.26%
- Активно використовується
- немає в KEV
- Продукт
- flatsome
Що відомо
Тема Flatsome для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через короткі коди UX Countdown, Video Button, UX Video, UX Slider, UX Sidebar та UX Payment Icons у версіях до 3.18.7 включно. Уразливість виникає через недостатню санітизацію та екранування введених користувачем атрибутів, що дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати довільні скрипти на сторінках.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливих скриптів на сайтах, що використовують тему Flatsome, що ставить під загрозу безпеку користувачів і цілісність даних. Для власників сайтів і операторів ІТ-інфраструктури це означає потенційні ризики компрометації облікових записів, викрадення сесій та поширення шкідливого коду. Своєчасне виявлення та усунення цієї проблеми є критично важливим для збереження безпеки вебресурсів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень теми Flatsome від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, особливо для ролей із можливістю додавання контенту. Також варто провести аудит журналів доступу на предмет підозрілої активності та розглянути впровадження додаткових механізмів фільтрації введених даних. Пріоритетність дій має базуватися на ризику експлуатації уразливості.