Уразливість Stored XSS у темі Silesia для WordPress (CVE-2024-5788)

Stored XSS у темі Silesia для WordPress дозволяє користувачам Contributor впроваджувати скрипти. Рекомендується оновлення та перевірка доступів.
CVE-2024-5788CVSS 6.4Web

Уразливість Stored XSS у темі Silesia для WordPress (CVE-2024-5788)

Stored XSS у темі Silesia для WordPress дозволяє користувачам Contributor впроваджувати скрипти. Рекомендується оновлення та перевірка доступів.

CVSS
6.4 MEDIUM
EPSS
25.56%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Тема Silesia для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут 'link' у шорткоді Button у версіях до 1.0.6 включно. Атакувальники з рівнем доступу Contributor і вище можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати шкідливі скрипти, що може призвести до компрометації облікових записів користувачів, викрадення сесій або інших атак на відвідувачів сайту. Власники сайтів на WordPress із темою Silesia повинні оцінити ризики та вжити заходів для захисту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень теми Silesia від розробника та застосувати їх. Якщо оновлення недоступні, обмежте права користувачів до рівня нижче Contributor, ретельно перевіряйте введені дані та переглядайте журнали активності на предмет підозрілих дій. Також варто розглянути тимчасове відключення шорткоду Button.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки