WP Bootstrap Tabs: podatność Stored XSS w shortcode 'bootstrap_tab'
Wtyczka WP Bootstrap Tabs do WordPressa ma podatność Stored XSS w shortcode 'bootstrap_tab'. Zalecane aktualizacje i ograniczenie uprawnień użytkowników.
- CVSS
- 6.4 MEDIUM
- EPSS
- 18.22%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Bootstrap Tabs dla WordPressa do wersji 1.0.4 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode 'bootstrap_tab'. Problem wynika z niewystarczającej sanitizacji i escapingu danych wejściowych, co pozwala atakującym z uprawnieniami co najmniej współtwórcy na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Podatność umożliwia atakującym z dostępem na poziomie współtwórcy lub wyższym wstrzyknięcie i wykonanie złośliwego kodu JavaScript na stronach WordPressa, co może prowadzić do przejęcia sesji użytkowników, deface'u strony lub innych działań szkodliwych dla reputacji i bezpieczeństwa firmy. Wykorzystanie tej luki wymaga uwierzytelnienia, jednak nadal stanowi poważne zagrożenie dla witryn korzystających z tej wtyczki.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Bootstrap Tabs i ich zastosowanie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie shortcode 'bootstrap_tab' lub całej wtyczki. Regularne przeglądy i audyty bezpieczeństwa pomogą w minimalizacji ryzyka.