Уразливість Stored XSS у темі Infinite для WordPress через параметр project_url

Stored XSS у темі Infinite для WordPress через параметр project_url дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
CVE-2024-5796CVSS 6.4Web

Уразливість Stored XSS у темі Infinite для WordPress через параметр project_url

Stored XSS у темі Infinite для WordPress через параметр project_url дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.

CVSS
6.4 MEDIUM
EPSS
25.98%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Тема Infinite для WordPress версії до 1.1.2 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію параметра project_url. Атакувальники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати шкідливі скрипти, що може призвести до викрадення сесій, зміни вмісту сторінок або інших атак на користувачів сайту. Власники сайтів на WordPress з темою Infinite повинні врахувати ризики компрометації даних та репутації через можливі атаки XSS.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень теми Infinite від розробника та застосувати їх. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня Contributor і вище, провести аудит журналів на предмет підозрілої активності, а також розглянути тимчасове відключення теми або впровадження додаткових засобів фільтрації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки