Wrażliwość Stored XSS w wtyczce Squelch Tabs and Accordions Shortcodes dla WordPress

Wtyczka Squelch Tabs and Accordions Shortcodes do WordPressa ma lukę Stored XSS umożliwiającą wstrzyknięcie złośliwego kodu przez użytkowników z uprawnieniami Contributor i wyższymi.
CVE-2024-5946CVSS 6.4Web

Wrażliwość Stored XSS w wtyczce Squelch Tabs and Accordions Shortcodes dla WordPress

Wtyczka Squelch Tabs and Accordions Shortcodes do WordPressa ma lukę Stored XSS umożliwiającą wstrzyknięcie złośliwego kodu przez użytkowników z uprawnieniami Contributor i wyższymi.

CVSS
6.4 MEDIUM
EPSS
26.17%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Squelch Tabs and Accordions Shortcodes do WordPressa w wersjach do 0.4.8 zawiera lukę Stored Cross-Site Scripting (XSS) w shortcode 'tab', wynikającą z niewystarczającej sanitacji i escapingu danych wejściowych. Atakujący z uprawnieniami co najmniej na poziomie Współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Luka umożliwia osobom z dostępem na poziomie Współtwórcy lub wyższym wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji użytkowników, defraudacji danych lub dalszych ataków na infrastrukturę IT. Organizacje korzystające z tej wtyczki powinny traktować tę lukę poważnie, zwłaszcza jeśli mają wielu użytkowników z uprawnieniami do edycji treści.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Squelch Tabs and Accordions Shortcodes i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji zaleca się ograniczenie uprawnień użytkowników do minimum, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie stron pod kątem nieautoryzowanych zmian. Warto również rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS