CVE-2024-12772: Luka XSS w wtyczce Ninja Tables dla WordPress

Podatność XSS w Ninja Tables przed 5.0.17 umożliwia ataki przez import CSV. Aktualizuj wtyczkę, aby zabezpieczyć stronę WordPress.
CVE-2024-12772CVSS 5.4CMS

CVE-2024-12772: Luka XSS w wtyczce Ninja Tables dla WordPress

Podatność XSS w Ninja Tables przed 5.0.17 umożliwia ataki przez import CSV. Aktualizuj wtyczkę, aby zabezpieczyć stronę WordPress.

CVSS
5.4 MEDIUM
EPSS
24.34%
Aktywnie wykorzystywana
brak w KEV
Produkt
ninja tables

Co wiadomo

Wtyczka Ninja Tables dla WordPress w wersjach przed 5.0.17 nie oczyszcza i nie zabezpiecza odpowiednio parametru podczas importu pliku CSV, co prowadzi do podatności typu Cross Site Scripting (XSS).

Wpływ biznesowy

Podatność XSS może umożliwić atakującym wstrzyknięcie złośliwego kodu JavaScript, co zagraża bezpieczeństwu użytkowników i integralności strony. Może to skutkować kradzieżą danych sesji lub przejęciem kontroli nad kontem administratora, wpływając negatywnie na reputację i działanie serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Ninja Tables do wersji 5.0.17 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji importu CSV oraz monitoruj logi pod kątem podejrzanych aktywności. Przeglądaj i stosuj oficjalne poprawki oraz stosuj zasady minimalizacji ekspozycji na ataki XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS