Уразливість Stored Cross-Site Scripting у темі Delicate для WordPress
Виявлено Stored XSS у темі Delicate WordPress через параметр 'link' у шорткоді Button. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 20.83%
- Активно використовується
- немає в KEV
- Продукт
- delicate
Що відомо
Тема Delicate для WordPress має уразливість типу Stored Cross-Site Scripting через параметр 'link' у шорткоді Button у версіях до 3.5.5 включно. Зловмисники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати довготривалі скрипти на сайті, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів. Власники сайтів на базі WordPress із темою Delicate повинні розглянути ризики компрометації даних та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень теми Delicate від розробника nattywp і застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження введення даних у параметрі 'link'.