Вразливість Cross-Site Scripting у плагіні Trackserver для WordPress

Дізнайтеся про вразливість Cross-Site Scripting у плагіні Trackserver для WordPress та рекомендації щодо захисту від CVE-2024-12505.
CVE-2024-12505CVSS 6.4Web

Вразливість Cross-Site Scripting у плагіні Trackserver для WordPress

Дізнайтеся про вразливість Cross-Site Scripting у плагіні Trackserver для WordPress та рекомендації щодо захисту від CVE-2024-12505.

CVSS
6.4 MEDIUM
EPSS
23.44%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Trackserver для WordPress має вразливість збереженого Cross-Site Scripting (XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'tsmap' у версіях до 5.0.2 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій користувачів, зміни контенту або інших небажаних дій. Для власників інфраструктури це означає підвищений ризик компрометації даних та зниження довіри користувачів до вебресурсу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність плагіна Trackserver та оновити його до останньої версії, якщо доступна. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації та розглянути тимчасове відключення шорткоду 'tsmap'.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки