Luka XSS w wtyczce WordPress Tag and Category Manager – AI Autotagger do wersji 3.13.0

Podatność XSS w wtyczce WordPress Tag and Category Manager – AI Autotagger do wersji 3.13.0 umożliwia atakującym wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-2830CVSS 6.4Web

Luka XSS w wtyczce WordPress Tag and Category Manager – AI Autotagger do wersji 3.13.0

Podatność XSS w wtyczce WordPress Tag and Category Manager – AI Autotagger do wersji 3.13.0 umożliwia atakującym wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
36.7%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress Tag and Category Manager – AI Autotagger jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez shortcode 'st_tag_cloud' w wersjach do 3.13.0 włącznie. Luka wynika z niewystarczającej sanitizacji i escapingu danych wejściowych przekazywanych przez użytkownika, co umożliwia atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Podatność pozwala na wykonanie złośliwego kodu JavaScript w kontekście przeglądarki użytkownika odwiedzającego zainfekowaną stronę, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Administratorzy stron WordPress powinni zwrócić uwagę na potencjalne ryzyko związane z dostępem użytkowników do funkcji wtyczki oraz monitorować podejrzane aktywności.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz wdrożenie najnowszej wersji, która eliminuje tę lukę. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy oraz monitorować logi pod kątem nietypowych działań. Dodatkowo, warto rozważyć zastosowanie mechanizmów zabezpieczających przed XSS na poziomie serwera lub aplikacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS