Уразливість Stored XSS у темі Infinite для WordPress через параметр project_url
Stored XSS у темі Infinite для WordPress через параметр project_url дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 25.98%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Тема Infinite для WordPress версії до 1.1.2 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію параметра project_url. Атакувальники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати шкідливі скрипти, що може призвести до викрадення сесій, зміни вмісту сторінок або інших атак на користувачів сайту. Власники сайтів на WordPress з темою Infinite повинні врахувати ризики компрометації даних та репутації через можливі атаки XSS.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень теми Infinite від розробника та застосувати їх. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня Contributor і вище, провести аудит журналів на предмет підозрілої активності, а також розглянути тимчасове відключення теми або впровадження додаткових засобів фільтрації введених даних.