CVE-2024-13223: podatność Reflected XSS w wtyczce Tabulate dla WordPress

Podatność Reflected XSS w wtyczce Tabulate do WordPress do wersji 2.10.3 może zagrozić administratorom. Zalecana szybka aktualizacja.
CVE-2024-13223CVSS 6.1CMS

CVE-2024-13223: podatność Reflected XSS w wtyczce Tabulate dla WordPress

Podatność Reflected XSS w wtyczce Tabulate do WordPress do wersji 2.10.3 może zagrozić administratorom. Zalecana szybka aktualizacja.

CVSS
6.1 MEDIUM
EPSS
22.78%
Aktywnie wykorzystywana
brak w KEV
Produkt
tabulate

Co wiadomo

Wtyczka Tabulate dla WordPress w wersjach do 2.10.3 nie sanitizuje i nie ucieka niektórych parametrów przed ich wyświetleniem na stronie, co prowadzi do podatności typu Reflected Cross-Site Scripting (XSS). Atak może być wymierzony w użytkowników o wysokich uprawnieniach, takich jak administratorzy.

Wpływ biznesowy

Podatność ta może umożliwić atakującym wykonanie złośliwego kodu w kontekście przeglądarki administratora WordPress, co może prowadzić do przejęcia kontroli nad panelem zarządzania witryną lub eskalacji uprawnień. W efekcie może to skutkować utratą integralności i poufności danych oraz zakłóceniem działania serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki Tabulate do wersji po 2.10.3, w której problem został załatany. Jeśli aktualizacja nie jest możliwa od razu, należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanej aktywności oraz stosować dodatkowe mechanizmy zabezpieczające przed XSS. Warto również przeprowadzić przegląd i audyt innych wtyczek pod kątem podobnych luk.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS