Уразливість у плагіні WordPress Tabs Shortcode and Widget дозволяє XSS-атаки

Вразливість у плагіні WordPress Tabs Shortcode and Widget дозволяє виконувати збережені XSS-атаки користувачам з роллю контриб'ютора і вище.
CVE-2024-0719CVSS 5.4CMS

Уразливість у плагіні WordPress Tabs Shortcode and Widget дозволяє XSS-атаки

Вразливість у плагіні WordPress Tabs Shortcode and Widget дозволяє виконувати збережені XSS-атаки користувачам з роллю контриб'ютора і вище.

CVSS
5.4 MEDIUM
EPSS
35.26%
Активно використовується
немає в KEV
Продукт
tabs shortcode and widget

Що відомо

Плагін WordPress Tabs Shortcode and Widget версії до 1.17 не перевіряє та не екранує деякі атрибути шорткоду перед виведенням, що може дозволити користувачам з роллю контриб'ютора та вище виконувати збережені XSS-атаки.

Бізнес-вплив

Ця вразливість може призвести до виконання шкідливого скрипту на сайтах, що використовують плагін, що ставить під загрозу безпеку користувачів і цілісність контенту. Для власників сайтів на WordPress це означає потенційні ризики компрометації даних та репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника otwthemes і застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити права користувачів з роллю контриб'ютора і вище, провести аудит логів на предмет підозрілої активності та мінімізувати використання вразливих шорткодів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки