Уразливість Stored XSS у темі Beauty для WordPress (CVE-2024-5884)
Уразливість Stored XSS у темі Beauty WordPress дозволяє впроваджувати шкідливі скрипти через параметр tpl_featured_cat_id. Рекомендується оновлення та аудит безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 17.26%
- Активно використовується
- немає в KEV
- Продукт
- beauty
Що відомо
Тема Beauty для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'tpl_featured_cat_id' у версіях до 1.1.4 включно. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити контент сторінок, що негативно впливає на безпеку та довіру користувачів. Власники сайтів на WordPress з темою Beauty повинні враховувати ризики компрометації даних та потенційні репутаційні втрати.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень теми Beauty від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит журналів на предмет підозрілої активності та впровадити додаткові заходи фільтрації введених даних.