Luka XSS w wtyczce Tracking Code Manager dla WordPress
Wtyczka Tracking Code Manager przed 2.4.0 umożliwia ataki XSS użytkownikom z rolą Contributor. Zalecana aktualizacja wtyczki.
- CVSS
- 5.9 MEDIUM
- EPSS
- 16.7%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- tracking code manager
Co wiadomo
Wtyczka Tracking Code Manager dla WordPress w wersjach przed 2.4.0 nieprawidłowo oczyszcza i zabezpiecza niektóre ustawienia metabox, co umożliwia użytkownikom z rolą Contributor przeprowadzenie ataków Cross-Site Scripting (XSS).
Wpływ biznesowy
Atak XSS może prowadzić do wykonania złośliwego kodu w przeglądarce użytkownika, co zagraża bezpieczeństwu danych i integralności witryny. Użytkownicy z niskimi uprawnieniami mogą wykorzystać tę lukę do eskalacji ataku, co zwiększa ryzyko naruszenia bezpieczeństwa infrastruktury IT.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Tracking Code Manager do wersji 2.4.0 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp użytkowników o niskich uprawnieniach do funkcji wtyczki, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ zastosowanie dodatkowych mechanizmów ochrony przed XSS.