Уразливість збереженого XSS у темі Zenon Lite для WordPress

Виявлено збережену XSS у темі Zenon Lite WordPress через параметр 'url' шорткоду Button. Ризик для сайтів із користувачами Contributor і вище.
CVE-2024-5964CVSS 6.4Web

Уразливість збереженого XSS у темі Zenon Lite для WordPress

Виявлено збережену XSS у темі Zenon Lite WordPress через параметр 'url' шорткоду Button. Ризик для сайтів із користувачами Contributor і вище.

CVSS
6.4 MEDIUM
EPSS
22.4%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Тема Zenon Lite для WordPress має уразливість збереженого Cross-Site Scripting (XSS) через параметр 'url' у шорткоді Button у версіях до 1.9 включно. Атакуючі з рівнем доступу Contributor і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок, що впливає на безпеку користувачів і довіру до сайту. Власники сайтів на WordPress, які використовують тему Zenon Lite, мають врахувати ризики компрометації даних та репутації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень теми Zenon Lite від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, провести аудит введених даних, посилити фільтрацію та екранування параметрів, а також моніторити журнали на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки