CVE-2024-12519: Stored Cross-Site Scripting w wtyczce TCBD Auto Refresher dla WordPress

Podatność XSS w wtyczce TCBD Auto Refresher dla WordPress umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami współtwórcy.
CVE-2024-12519CVSS 6.4Web

CVE-2024-12519: Stored Cross-Site Scripting w wtyczce TCBD Auto Refresher dla WordPress

Podatność XSS w wtyczce TCBD Auto Refresher dla WordPress umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami współtwórcy.

CVSS
6.4 MEDIUM
EPSS
25.47%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka TCBD Auto Refresher dla WordPress do wersji 2.0 włącznie jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez shortcode 'tcbd_auto_refresh'. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu zainfekowanej strony.

Wpływ biznesowy

Podatność umożliwia atakującym z dostępem na poziomie współtwórcy wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji użytkowników, defacementu strony lub innych działań szkodliwych dla reputacji i bezpieczeństwa witryny. Operatorzy powinni traktować tę lukę jako istotne zagrożenie dla integralności i bezpieczeństwa swoich serwisów WordPress.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki TCBD Auto Refresher i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć zastosowanie mechanizmów zabezpieczających przed XSS oraz regularne przeglądy bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS