Вразливість Cross-Site Scripting у плагіні Trackserver для WordPress
Дізнайтеся про вразливість Cross-Site Scripting у плагіні Trackserver для WordPress та рекомендації щодо захисту від CVE-2024-12505.
- CVSS
- 6.4 MEDIUM
- EPSS
- 23.44%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Trackserver для WordPress має вразливість збереженого Cross-Site Scripting (XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'tsmap' у версіях до 5.0.2 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій користувачів, зміни контенту або інших небажаних дій. Для власників інфраструктури це означає підвищений ризик компрометації даних та зниження довіри користувачів до вебресурсу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність плагіна Trackserver та оновити його до останньої версії, якщо доступна. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації та розглянути тимчасове відключення шорткоду 'tsmap'.