CVE-2024-12772: Luka XSS w wtyczce Ninja Tables dla WordPress
Podatność XSS w Ninja Tables przed 5.0.17 umożliwia ataki przez import CSV. Aktualizuj wtyczkę, aby zabezpieczyć stronę WordPress.
- CVSS
- 5.4 MEDIUM
- EPSS
- 24.34%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ninja tables
Co wiadomo
Wtyczka Ninja Tables dla WordPress w wersjach przed 5.0.17 nie oczyszcza i nie zabezpiecza odpowiednio parametru podczas importu pliku CSV, co prowadzi do podatności typu Cross Site Scripting (XSS).
Wpływ biznesowy
Podatność XSS może umożliwić atakującym wstrzyknięcie złośliwego kodu JavaScript, co zagraża bezpieczeństwu użytkowników i integralności strony. Może to skutkować kradzieżą danych sesji lub przejęciem kontroli nad kontem administratora, wpływając negatywnie na reputację i działanie serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Ninja Tables do wersji 5.0.17 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji importu CSV oraz monitoruj logi pod kątem podejrzanych aktywności. Przeglądaj i stosuj oficjalne poprawki oraz stosuj zasady minimalizacji ekspozycji na ataki XSS.