Уразливість XSS у плагіні WordPress Twitter Bootstrap Collapse (Accordian Shortcode)

Плагін WordPress Twitter Bootstrap Collapse має уразливість XSS, що дозволяє користувачам з роллю співавтора виконувати шкідливий код. Рекомендується оновлення та обмеження прав.
CVE-2024-12722CVSS 5.4CMS

Уразливість XSS у плагіні WordPress Twitter Bootstrap Collapse (Accordian Shortcode)

Плагін WordPress Twitter Bootstrap Collapse має уразливість XSS, що дозволяє користувачам з роллю співавтора виконувати шкідливий код. Рекомендується оновлення та обмеження прав.

CVSS
5.4 MEDIUM
EPSS
17.43%
Активно використовується
немає в KEV
Продукт
twitter bootstrap collapse aka accordian shortcode

Що відомо

Плагін WordPress Twitter Bootstrap Collapse (Accordian Shortcode) версії до 1.0 не перевіряє та не екранує деякі атрибути шорткоду перед виведенням на сторінці, що дозволяє користувачам з роллю «співавтор» і вище виконувати збережені атаки Cross-Site Scripting (XSS).

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що підвищує ризик компрометації облікових записів та викрадення сесій. Власники сайтів на WordPress, які використовують цей плагін, можуть зіткнутися з репутаційними втратами та порушенням безпеки даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлень немає, обмежте права користувачів до мінімально необхідних, перегляньте журнали безпеки на предмет підозрілої активності та розгляньте можливість тимчасового відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки