Уразливість Reflected Cross-Site Scripting у темі Phlox PRO для WordPress

Уразливість Reflected Cross-Site Scripting у темі Phlox PRO для WordPress до версії 5.16.4 дозволяє впроваджувати шкідливі скрипти через параметри пошуку.
CVE-2024-6339CVSS 6.1Web

Уразливість Reflected Cross-Site Scripting у темі Phlox PRO для WordPress

Уразливість Reflected Cross-Site Scripting у темі Phlox PRO для WordPress до версії 5.16.4 дозволяє впроваджувати шкідливі скрипти через параметри пошуку.

CVSS
6.1 MEDIUM
EPSS
30.96%
Активно використовується
немає в KEV
Продукт
phlox

Що відомо

Тема Phlox PRO для WordPress версій до 5.16.4 включно містить уразливість Reflected Cross-Site Scripting через недостатню санітаризацію параметрів пошуку. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланням.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузері користувача, що ставить під загрозу безпеку даних і довіру клієнтів. Власники сайтів на базі Phlox PRO повинні враховувати ризики фішингових атак і компрометації сесій користувачів. Це може негативно вплинути на репутацію та безперервність бізнес-процесів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень від розробника теми Phlox PRO і застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ до параметрів пошуку, впровадити додаткові механізми фільтрації введених даних, а також моніторити журнали безпеки на предмет підозрілої активності. Важливо інформувати користувачів про потенційні ризики та уникати переходу за сумнівними посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки