Уразливість Stored XSS у темі Theron Lite для WordPress через параметр 'url'
Stored XSS у темі Theron Lite WordPress через параметр 'url' дозволяє впровадження скриптів користувачам з правами Contributor і вище. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 25.7%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Тема Theron Lite для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'url' у шорткоді кнопки в усіх версіях до 2.0 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати довготривалі шкідливі скрипти, що можуть викрасти сесійні дані або вплинути на користувачів сайту. Власники сайтів на WordPress із темою Theron Lite ризикують компрометацією безпеки та репутаційними втратами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень теми Theron Lite від розробника та застосувати їх. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, ретельно перевіряйте введені дані, переглядайте логи на предмет підозрілої активності та розгляньте тимчасове відключення шорткоду кнопки.