Уразливість WP Tabs дозволяє зберігати XSS-атаки для адміністраторів

Виявлено уразливість у плагіні WP Tabs для WordPress, що дозволяє збережені XSS атаки адміністраторам. Оновіть плагін для захисту сайту.
CVE-2024-11503CVSS 6.1CMS

Уразливість WP Tabs дозволяє зберігати XSS-атаки для адміністраторів

Виявлено уразливість у плагіні WP Tabs для WordPress, що дозволяє збережені XSS атаки адміністраторам. Оновіть плагін для захисту сайту.

CVSS
6.1 MEDIUM
EPSS
17.32%
Активно використовується
немає в KEV
Продукт
wp tabs

Що відомо

Плагін WP Tabs для WordPress версій до 2.2.7 не очищує та не екранує деякі налаштування, що може дозволити користувачам з високими правами, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть при відсутності права unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах адміністраторів сайту, що ставить під загрозу безпеку вебресурсу та конфіденційність даних. Власники сайтів на базі WordPress із встановленим плагіном WP Tabs повинні враховувати ризики компрометації через XSS, особливо у мультисайтових середовищах.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WP Tabs до версії 2.2.7 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів, перевірити журнали безпеки на ознаки атак, а також розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки