Уразливість збереженого XSS у темі Anih для WordPress

Виявлено Stored XSS у темі Anih для WordPress через недостатню санітизацію. Рекомендується перевірити оновлення та обмежити права адміністраторів.
CVE-2024-9775CVSS 5.5CMS

Уразливість збереженого XSS у темі Anih для WordPress

Виявлено Stored XSS у темі Anih для WordPress через недостатню санітизацію. Рекомендується перевірити оновлення та обмежити права адміністраторів.

CVSS
5.5 MEDIUM
EPSS
16.47%
Активно використовується
немає в KEV
Продукт
anih

Що відомо

Тема Anih - Creative Agency для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через налаштування адміністратора у всіх версіях до 2024 року включно. Уразливість виникає через неповний чорний список, недостатню санітизацію вводу та екранування виводу, що дозволяє адміністраторам впроваджувати довільні скрипти.

Бізнес-вплив

Ця уразливість може дозволити користувачам з правами адміністратора впроваджувати шкідливі скрипти, які виконуватимуться при відкритті сторінок іншими користувачами, що підвищує ризик компрометації сайтів на мультисайтових установках або там, де вимкнено unfiltered_html. Це може призвести до викрадення сесій, зміни контенту або інших атак, що впливають на безпеку і довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень теми Anih від розробника shtheme та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права адміністративних користувачів, перевірити налаштування unfiltered_html, провести аудит журналів безпеки на наявність підозрілої активності та розглянути можливість тимчасового обмеження мультисайтових функцій до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки