Уразливість у плагіні Tabs Shortcode для WordPress дозволяє зберігання XSS

Уразливість у плагіні Tabs Shortcode WordPress дозволяє ролі контриб'ютора виконувати збережений XSS. Рекомендується оновлення та аудит безпеки.
CVE-2024-11606CVSS 5.3CMS

Уразливість у плагіні Tabs Shortcode для WordPress дозволяє зберігання XSS

Уразливість у плагіні Tabs Shortcode WordPress дозволяє ролі контриб'ютора виконувати збережений XSS. Рекомендується оновлення та аудит безпеки.

CVSS
5.3 MEDIUM
EPSS
38.76%
Активно використовується
немає в KEV
Продукт
tabs shortcode

Що відомо

Плагін Tabs Shortcode для WordPress версії до 2.0.2 не перевіряє та не екранує деякі атрибути шорткоду перед виводом, що може дозволити користувачам з роллю контриб'ютора та вище виконувати атаки збереженого міжсайтового скриптингу (Stored XSS).

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що загрожує компрометацією облікових записів, викраденням сесій або поширенням шкідливого контенту. Власники сайтів на WordPress, які використовують цей плагін, ризикують безпекою своїх користувачів і репутацією ресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Tabs Shortcode від розробника і встановити їх при першій можливості. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки атак XSS і розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки