Уразливість Stored XSS у плагіні Tabs Maker для WordPress (CVE-2024-11865)
Виявлено Stored XSS у плагіні Tabs Maker для WordPress версій до 1.0. Рекомендовано оновлення та обмеження прав користувачів для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 20.85%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Tabs Maker для WordPress версій до 1.0 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування описів вкладок. Атакувальники з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що загрожує компрометацією облікових записів, викраденням сесій або іншими атаками. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням безпеки та довіри користувачів. Важливо своєчасно оцінити ризики та вжити заходів для захисту інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Tabs Maker від розробника і застосувати їх при доступності. Якщо оновлення відсутні, обмежте права користувачів до рівня нижче контриб'ютора, ретельно перевіряйте введені дані в описах вкладок, а також перегляньте журнали на предмет підозрілої активності. Впровадьте додаткові заходи безпеки, такі як веб-фаєрволи, для зменшення ризику експлуатації.