Уразливість Stored XSS у темі Scylla lite для WordPress через параметр 'url'

Stored XSS у темі Scylla lite WordPress через параметр 'url' дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження прав користувачів.
CVE-2024-5922CVSS 6.4Web

Уразливість Stored XSS у темі Scylla lite для WordPress через параметр 'url'

Stored XSS у темі Scylla lite WordPress через параметр 'url' дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження прав користувачів.

CVSS
6.4 MEDIUM
EPSS
25.7%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Тема Scylla lite для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'url' у шорткоді Button у версіях до 1.8.3 включно. Зловмисники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє аутентифікованим користувачам із правами Contributor і вище впроваджувати шкідливі скрипти, що може призвести до компрометації сесій, викрадення даних або інших атак на користувачів сайту. Власники сайтів на WordPress із темою Scylla lite повинні врахувати ризики для безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень теми Scylla lite від розробника та застосувати їх. Якщо оновлення недоступні, обмежте права користувачів до рівня нижче Contributor, ретельно перевіряйте введені дані, а також контролюйте журнали доступу на предмет підозрілої активності. Впровадьте додаткові заходи безпеки для захисту від XSS-атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки