Уразливість Stored Cross-Site Scripting у плагіні Tripetto для WordPress

Виявлено Stored XSS у плагіні Tripetto для WordPress до версії 8.0.11. Рекомендується оновлення та посилення безпеки.
CVE-2024-10260CVSS 7.2Web

Уразливість Stored Cross-Site Scripting у плагіні Tripetto для WordPress

Виявлено Stored XSS у плагіні Tripetto для WordPress до версії 8.0.11. Рекомендується оновлення та посилення безпеки.

CVSS
7.2 HIGH
EPSS
27.16%
Активно використовується
немає в KEV
Продукт
tripetto

Що відомо

Плагін Tripetto для WordPress має уразливість Stored Cross-Site Scripting через завантаження файлів у версіях до 8.0.11 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при доступі користувачів до файлів.

Бізнес-вплив

Уразливість може призвести до виконання довільного коду у браузерах користувачів, що відкриває шлях до крадіжки сесій, викрадення даних або компрометації облікових записів. Власники сайтів на WordPress з плагіном Tripetto повинні розглянути ризики для безпеки своїх користувачів і репутації бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Tripetto від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити можливість завантаження файлів, провести аудит логів на ознаки експлуатації та посилити фільтрацію введених даних. Важливо також інформувати користувачів про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки