Уразливість у плагіні Tracking Code Manager для WordPress дозволяє XSS-атаки
Плагін Tracking Code Manager до 2.4.0 має уразливість XSS, що дозволяє користувачам Contributor виконувати атаки. Рекомендується оновлення плагіна.
- CVSS
- 5.9 MEDIUM
- EPSS
- 16.7%
- Активно використовується
- немає в KEV
- Продукт
- tracking code manager
Що відомо
Плагін Tracking Code Manager для WordPress версій до 2.4.0 не очищує та не екранує деякі налаштування метабоксу при виведенні на сторінку. Це може дозволити користувачам з роллю Contributor виконувати атаки типу Cross-Site Scripting (XSS).
Бізнес-вплив
Уразливість середньої критичності (CVSS 5.9) може призвести до виконання шкідливого коду у браузерах користувачів сайту, що загрожує компрометацією сесій та викраденням даних. Для власників сайтів на WordPress це означає підвищений ризик атак через обмежені ролі користувачів, що може вплинути на довіру клієнтів та безпеку інфраструктури.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Tracking Code Manager до версії 2.4.0 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів з роллю Contributor та ретельно перевіряти журнали безпеки на ознаки XSS-атак. Також варто розглянути тимчасове відключення плагіна або його функцій, що пов’язані з метабоксами, до застосування оновлення.