CVE-2024-3282: podatność w wtyczce WP Table Builder dla WordPress

Podatność XSS w WP Table Builder do 1.5.0 umożliwia ataki nawet bez unfiltered_html. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-3282CVSS 4.8CMS

CVE-2024-3282: podatność w wtyczce WP Table Builder dla WordPress

Podatność XSS w WP Table Builder do 1.5.0 umożliwia ataki nawet bez unfiltered_html. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.8 MEDIUM
EPSS
21.56%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp table builder

Co wiadomo

Wtyczka WP Table Builder do WordPressa w wersjach do 1.5.0 nieprawidłowo oczyszcza i zabezpiecza niektóre dane tabel, co może umożliwić użytkownikom o wysokich uprawnieniach, takim jak administratorzy, przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS), nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracjach multisite.

Wpływ biznesowy

Podatność ta może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża integralności i bezpieczeństwu witryny. Ataki XSS mogą skutkować przejęciem sesji, manipulacją danymi lub eskalacją uprawnień, wpływając negatywnie na stabilność i zaufanie do systemu CMS.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Table Builder u jej dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS