CVE-2024-12519: Stored Cross-Site Scripting w wtyczce TCBD Auto Refresher dla WordPress
Podatność XSS w wtyczce TCBD Auto Refresher dla WordPress umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami współtwórcy.
- CVSS
- 6.4 MEDIUM
- EPSS
- 25.47%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka TCBD Auto Refresher dla WordPress do wersji 2.0 włącznie jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez shortcode 'tcbd_auto_refresh'. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia atakującym z dostępem na poziomie współtwórcy wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji użytkowników, defacementu strony lub innych działań szkodliwych dla reputacji i bezpieczeństwa witryny. Operatorzy powinni traktować tę lukę jako istotne zagrożenie dla integralności i bezpieczeństwa swoich serwisów WordPress.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki TCBD Auto Refresher i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć zastosowanie mechanizmów zabezpieczających przed XSS oraz regularne przeglądy bezpieczeństwa.