CVE-2024-4700: podatność Stored Cross-Site Scripting w wtyczce WP Table Builder

Wtyczka WP Table Builder do WordPressa ma podatność Stored XSS do wersji 1.4.14. Zalecana aktualizacja i ograniczenie uprawnień użytkowników.
CVE-2024-4700CVSS 6.4Web

CVE-2024-4700: podatność Stored Cross-Site Scripting w wtyczce WP Table Builder

Wtyczka WP Table Builder do WordPressa ma podatność Stored XSS do wersji 1.4.14. Zalecana aktualizacja i ograniczenie uprawnień użytkowników.

CVSS
6.4 MEDIUM
EPSS
25.32%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp table builder

Co wiadomo

Wtyczka WP Table Builder dla WordPressa do wersji 1.4.14 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez element button, wynikający z niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych. Atakujący z uprawnieniami administratora (lub rozszerzonymi do kontrybutorów) mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta umożliwia uwierzytelnionym użytkownikom z odpowiednimi uprawnieniami wstrzyknięcie i wykonanie złośliwego kodu JavaScript na stronach WordPressa, co może prowadzić do przejęcia sesji, manipulacji treścią lub eskalacji uprawnień. W środowiskach, gdzie WP Table Builder jest używany, istnieje ryzyko naruszenia integralności i bezpieczeństwa witryny, zwłaszcza jeśli dostęp do konfiguracji wtyczki mają użytkownicy spoza grupy administratorów.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki WP Table Builder i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji zaleca się ograniczenie uprawnień użytkowników do minimum, przegląd logów pod kątem podejrzanych aktywności oraz monitorowanie i ograniczanie dostępu do funkcji konfiguracyjnych wtyczki. Warto również rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS