CVE-2024-13387: WP Responsive Tabs narażony na atak Stored Cross-Site Scripting

WP Responsive Tabs do wersji 1.2.9 ma lukę XSS umożliwiającą ataki przez shortcode 'wprtabs'. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-13387CVSS 6.4CMS

CVE-2024-13387: WP Responsive Tabs narażony na atak Stored Cross-Site Scripting

WP Responsive Tabs do wersji 1.2.9 ma lukę XSS umożliwiającą ataki przez shortcode 'wprtabs'. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
18.96%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Responsive Tabs dla WordPressa do wersji 1.2.9 włącznie posiada lukę umożliwiającą atak Stored Cross-Site Scripting (XSS) poprzez shortcode 'wprtabs'. Luka wynika z niewystarczającej sanitacji i escapingu danych wejściowych przekazywanych przez użytkownika.

Wpływ biznesowy

Atakujący z uprawnieniami co najmniej na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które będą wykonywane podczas odwiedzin zainfekowanych stron. Może to prowadzić do przejęcia sesji użytkowników, defraudacji danych lub dalszych ataków na infrastrukturę IT. Organizacje korzystające z tej wtyczki powinny zweryfikować swoje instalacje i ograniczyć ryzyko potencjalnych incydentów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Responsive Tabs i ich instalację. W przypadku braku łatki, należy ograniczyć uprawnienia użytkowników do minimum oraz monitorować logi pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie wtyczki lub zastąpienie jej bezpieczniejszym rozwiązaniem.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS