Уразливість Stored Cross-Site Scripting у темі Delicate для WordPress

Виявлено Stored XSS у темі Delicate WordPress через параметр 'link' у шорткоді Button. Рекомендується оновлення та обмеження прав користувачів.
CVE-2024-5867CVSS 6.4Web

Уразливість Stored Cross-Site Scripting у темі Delicate для WordPress

Виявлено Stored XSS у темі Delicate WordPress через параметр 'link' у шорткоді Button. Рекомендується оновлення та обмеження прав користувачів.

CVSS
6.4 MEDIUM
EPSS
20.83%
Активно використовується
немає в KEV
Продукт
delicate

Що відомо

Тема Delicate для WordPress має уразливість типу Stored Cross-Site Scripting через параметр 'link' у шорткоді Button у версіях до 3.5.5 включно. Зловмисники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати довготривалі скрипти на сайті, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів. Власники сайтів на базі WordPress із темою Delicate повинні розглянути ризики компрометації даних та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень теми Delicate від розробника nattywp і застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження введення даних у параметрі 'link'.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки