CVE-2024-1846: luka XSS w wtyczce Responsive Tabs dla WordPress
Luka XSS w wtyczce Responsive Tabs dla WordPress umożliwia ataki Stored XSS. Aktualizuj do wersji 4.0.7, by zabezpieczyć stronę.
- CVSS
- 5.4 MEDIUM
- EPSS
- 39.97%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- responsive tabs
Co wiadomo
Wtyczka Responsive Tabs dla WordPress w wersjach przed 4.0.7 nieprawidłowo waliduje i nie zabezpiecza niektórych atrybutów shortcode, co umożliwia użytkownikom z rolą współautora i wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).
Wpływ biznesowy
Luka ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript na stronach korzystających z wtyczki, co zagraża bezpieczeństwu użytkowników i integralności witryny. Atakujący mogą wykorzystać ją do kradzieży danych sesji lub przejęcia kontroli nad kontem użytkownika. Właściciele stron powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa CMS.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Responsive Tabs do wersji 4.0.7 lub nowszej, w której problem został załatany. W przypadku braku możliwości aktualizacji, ogranicz dostęp do roli współautora i wyższych oraz monitoruj logi pod kątem podejrzanej aktywności. Dodatkowo warto przeprowadzić przegląd i oczyszczenie treści, które mogły zostać zainfekowane.