Уразливість у плагіні Tracking Code Manager для WordPress дозволяє XSS-атаки

Плагін Tracking Code Manager до 2.4.0 має уразливість XSS, що дозволяє користувачам Contributor виконувати атаки. Рекомендується оновлення плагіна.
CVE-2024-10309CVSS 5.9CMS

Уразливість у плагіні Tracking Code Manager для WordPress дозволяє XSS-атаки

Плагін Tracking Code Manager до 2.4.0 має уразливість XSS, що дозволяє користувачам Contributor виконувати атаки. Рекомендується оновлення плагіна.

CVSS
5.9 MEDIUM
EPSS
16.7%
Активно використовується
немає в KEV
Продукт
tracking code manager

Що відомо

Плагін Tracking Code Manager для WordPress версій до 2.4.0 не очищує та не екранує деякі налаштування метабоксу при виведенні на сторінку. Це може дозволити користувачам з роллю Contributor виконувати атаки типу Cross-Site Scripting (XSS).

Бізнес-вплив

Уразливість середньої критичності (CVSS 5.9) може призвести до виконання шкідливого коду у браузерах користувачів сайту, що загрожує компрометацією сесій та викраденням даних. Для власників сайтів на WordPress це означає підвищений ризик атак через обмежені ролі користувачів, що може вплинути на довіру клієнтів та безпеку інфраструктури.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Tracking Code Manager до версії 2.4.0 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів з роллю Contributor та ретельно перевіряти журнали безпеки на ознаки XSS-атак. Також варто розглянути тимчасове відключення плагіна або його функцій, що пов’язані з метабоксами, до застосування оновлення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки