Уразливість Stored Cross-Site Scripting у темі Neighborly для WordPress

Stored XSS у темі Neighborly WordPress через параметр 'url' у шорткоді Button. Ризик для сайтів з користувачами Contributor і вище.
CVE-2024-5869CVSS 6.4Web

Уразливість Stored Cross-Site Scripting у темі Neighborly для WordPress

Stored XSS у темі Neighborly WordPress через параметр 'url' у шорткоді Button. Ризик для сайтів з користувачами Contributor і вище.

CVSS
6.4 MEDIUM
EPSS
17.26%
Активно використовується
немає в KEV
Продукт
neighborly

Що відомо

Тема Neighborly для WordPress містить уразливість Stored Cross-Site Scripting через параметр 'url' у шорткоді Button у версіях до 1.4 включно. Зловмисники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати довготривалі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші атаки на користувачів сайту. Це підвищує ризики компрометації вебресурсу та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень теми Neighborly від розробника та застосувати їх. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, ретельно перевіряйте введені дані та ведіть моніторинг логів на предмет підозрілої активності. Пріоритезуйте виправлення для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки