Luka XSS w wtyczce Tracking Code Manager dla WordPress

Wtyczka Tracking Code Manager przed 2.4.0 umożliwia ataki XSS użytkownikom z rolą Contributor. Zalecana aktualizacja wtyczki.
CVE-2024-10309CVSS 5.9CMS

Luka XSS w wtyczce Tracking Code Manager dla WordPress

Wtyczka Tracking Code Manager przed 2.4.0 umożliwia ataki XSS użytkownikom z rolą Contributor. Zalecana aktualizacja wtyczki.

CVSS
5.9 MEDIUM
EPSS
16.7%
Aktywnie wykorzystywana
brak w KEV
Produkt
tracking code manager

Co wiadomo

Wtyczka Tracking Code Manager dla WordPress w wersjach przed 2.4.0 nieprawidłowo oczyszcza i zabezpiecza niektóre ustawienia metabox, co umożliwia użytkownikom z rolą Contributor przeprowadzenie ataków Cross-Site Scripting (XSS).

Wpływ biznesowy

Atak XSS może prowadzić do wykonania złośliwego kodu w przeglądarce użytkownika, co zagraża bezpieczeństwu danych i integralności witryny. Użytkownicy z niskimi uprawnieniami mogą wykorzystać tę lukę do eskalacji ataku, co zwiększa ryzyko naruszenia bezpieczeństwa infrastruktury IT.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Tracking Code Manager do wersji 2.4.0 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp użytkowników o niskich uprawnieniach do funkcji wtyczki, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ zastosowanie dodatkowych mechanizmów ochrony przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS