Luka XSS w wtyczce Tabs Shortcode dla WordPress

Wtyczka Tabs Shortcode do WordPressa do 2.0.2 umożliwia ataki Stored XSS użytkownikom z rolą współpracownika i wyższą. Zalecana szybka aktualizacja.
CVE-2024-11606CVSS 5.3CMS

Luka XSS w wtyczce Tabs Shortcode dla WordPress

Wtyczka Tabs Shortcode do WordPressa do 2.0.2 umożliwia ataki Stored XSS użytkownikom z rolą współpracownika i wyższą. Zalecana szybka aktualizacja.

CVSS
5.3 MEDIUM
EPSS
38.76%
Aktywnie wykorzystywana
brak w KEV
Produkt
tabs shortcode

Co wiadomo

Wtyczka Tabs Shortcode do WordPressa w wersjach do 2.0.2 nieprawidłowo waliduje i nie oczyszcza niektórych atrybutów shortcode przed wyświetleniem, co umożliwia użytkownikom z rolą współpracownika i wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).

Wpływ biznesowy

Atakujący z uprawnieniami współpracownika lub wyższymi mogą wstrzyknąć złośliwy kod JavaScript, który zostanie zapisany i wykonany w przeglądarce innych użytkowników odwiedzających stronę. Może to prowadzić do kradzieży danych sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. W przypadku serwisów opartych na WordPressie z zainstalowaną tą wtyczką ryzyko naruszenia bezpieczeństwa jest istotne.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Tabs Shortcode i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, zweryfikować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto monitorować komunikaty bezpieczeństwa od dostawcy wtyczki i planować aktualizacje w pierwszej kolejności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS