CVE-2024-11503: luka XSS w wtyczce WP Tabs dla WordPress
Wtyczka WP Tabs przed 2.2.7 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja do wersji 2.2.7 lub nowszej.
- CVSS
- 6.1 MEDIUM
- EPSS
- 17.32%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp tabs
Co wiadomo
Wtyczka WP Tabs dla WordPress w wersjach przed 2.2.7 nieprawidłowo oczyszcza i zabezpiecza niektóre ustawienia, co umożliwia użytkownikom o wysokich uprawnieniach, takim jak administratorzy, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w środowiskach multisite.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do wstrzyknięcia złośliwego kodu, co może prowadzić do przejęcia kontroli nad witryną, kradzieży danych lub dalszego rozprzestrzeniania ataków. Zagrożenie to wpływa na bezpieczeństwo i integralność stron opartych na WordPress z zainstalowaną podatną wersją wtyczki WP Tabs.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki WP Tabs do wersji 2.2.7 lub nowszej, w której luka została załatana. W przypadku niemożności aktualizacji należy ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo warto przeglądnąć konfigurację uprawnień użytkowników i rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających.