Вразливість Stored XSS у темі Automotive Car Dealership Business WordPress до версії 13.4
Вразливість Stored XSS у темі Automotive Car Dealership Business WordPress дозволяє впроваджувати скрипти через поля Call to Action. Оновіть тему для безпеки сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 18.86%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Тема Automotive Car Dealership Business для WordPress містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через нестачу санітизації та екранування в користувацьких полях 'Call to Action'. Атакувальники з правами не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє автентифікованим користувачам із правами контриб'ютора та вище впроваджувати довготривалі шкідливі скрипти на сайті, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів. Власники сайтів на базі цієї теми ризикують компрометацією довіри користувачів та потенційними репутаційними втратами.
Рекомендовані дії адміністратора
Рекомендується оновити тему Automotive Car Dealership Business до останньої версії, де вразливість усунена. Якщо оновлення неможливе, слід обмежити права користувачів, перевірити та очистити введені дані в полях 'action_text', 'action_button_text', 'action_link' і 'action_class', а також переглянути журнали на предмет підозрілої активності. Загалом, слід регулярно перевіряти оновлення від розробника та мінімізувати ризики шляхом контролю доступу.