Уразливість збереженого XSS у темі WordPress dwt listing
Виявлено уразливість збереженого XSS у темі WordPress dwt listing до версії 3.3.4. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 18.11%
- Активно використовується
- немає в KEV
- Продукт
- dwt listing
Що відомо
Тема WordPress dwt listing версії до 3.3.4 включно містить уразливість збереженого Cross-Site Scripting (XSS) через недостатню санітизацію та екранування атрибутів, що вводяться користувачами. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти на сторінках.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що відкриває можливості для крадіжки сесій, фішингу або інших атак. Власники сайтів на базі цієї теми ризикують компрометацією даних та зниженням довіри користувачів. Особливо це актуально для сайтів з кількома користувачами, які мають права контриб'ютора і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень від розробника теми та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів, провести аудит введених даних, посилити фільтрацію та екранування вмісту, а також моніторити журнали на предмет підозрілої активності.