CVE-2024-11503: luka XSS w wtyczce WP Tabs dla WordPress

Wtyczka WP Tabs przed 2.2.7 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja do wersji 2.2.7 lub nowszej.
CVE-2024-11503CVSS 6.1CMS

CVE-2024-11503: luka XSS w wtyczce WP Tabs dla WordPress

Wtyczka WP Tabs przed 2.2.7 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja do wersji 2.2.7 lub nowszej.

CVSS
6.1 MEDIUM
EPSS
17.32%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp tabs

Co wiadomo

Wtyczka WP Tabs dla WordPress w wersjach przed 2.2.7 nieprawidłowo oczyszcza i zabezpiecza niektóre ustawienia, co umożliwia użytkownikom o wysokich uprawnieniach, takim jak administratorzy, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w środowiskach multisite.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do wstrzyknięcia złośliwego kodu, co może prowadzić do przejęcia kontroli nad witryną, kradzieży danych lub dalszego rozprzestrzeniania ataków. Zagrożenie to wpływa na bezpieczeństwo i integralność stron opartych na WordPress z zainstalowaną podatną wersją wtyczki WP Tabs.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki WP Tabs do wersji 2.2.7 lub nowszej, w której luka została załatana. W przypadku niemożności aktualizacji należy ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo warto przeglądnąć konfigurację uprawnień użytkowników i rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS