Luka XSS w wtyczce Tabs Shortcode dla WordPress
Wtyczka Tabs Shortcode do WordPressa do 2.0.2 umożliwia ataki Stored XSS użytkownikom z rolą współpracownika i wyższą. Zalecana szybka aktualizacja.
- CVSS
- 5.3 MEDIUM
- EPSS
- 38.76%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- tabs shortcode
Co wiadomo
Wtyczka Tabs Shortcode do WordPressa w wersjach do 2.0.2 nieprawidłowo waliduje i nie oczyszcza niektórych atrybutów shortcode przed wyświetleniem, co umożliwia użytkownikom z rolą współpracownika i wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).
Wpływ biznesowy
Atakujący z uprawnieniami współpracownika lub wyższymi mogą wstrzyknąć złośliwy kod JavaScript, który zostanie zapisany i wykonany w przeglądarce innych użytkowników odwiedzających stronę. Może to prowadzić do kradzieży danych sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. W przypadku serwisów opartych na WordPressie z zainstalowaną tą wtyczką ryzyko naruszenia bezpieczeństwa jest istotne.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Tabs Shortcode i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, zweryfikować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto monitorować komunikaty bezpieczeństwa od dostawcy wtyczki i planować aktualizacje w pierwszej kolejności.