CVE-2024-1846: luka XSS w wtyczce Responsive Tabs dla WordPress

Luka XSS w wtyczce Responsive Tabs dla WordPress umożliwia ataki Stored XSS. Aktualizuj do wersji 4.0.7, by zabezpieczyć stronę.
CVE-2024-1846CVSS 5.4CMS

CVE-2024-1846: luka XSS w wtyczce Responsive Tabs dla WordPress

Luka XSS w wtyczce Responsive Tabs dla WordPress umożliwia ataki Stored XSS. Aktualizuj do wersji 4.0.7, by zabezpieczyć stronę.

CVSS
5.4 MEDIUM
EPSS
39.97%
Aktywnie wykorzystywana
brak w KEV
Produkt
responsive tabs

Co wiadomo

Wtyczka Responsive Tabs dla WordPress w wersjach przed 4.0.7 nieprawidłowo waliduje i nie zabezpiecza niektórych atrybutów shortcode, co umożliwia użytkownikom z rolą współautora i wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).

Wpływ biznesowy

Luka ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript na stronach korzystających z wtyczki, co zagraża bezpieczeństwu użytkowników i integralności witryny. Atakujący mogą wykorzystać ją do kradzieży danych sesji lub przejęcia kontroli nad kontem użytkownika. Właściciele stron powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa CMS.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Responsive Tabs do wersji 4.0.7 lub nowszej, w której problem został załatany. W przypadku braku możliwości aktualizacji, ogranicz dostęp do roli współautora i wyższych oraz monitoruj logi pod kątem podejrzanej aktywności. Dodatkowo warto przeprowadzić przegląd i oczyszczenie treści, które mogły zostać zainfekowane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS