Уразливість Cross-Site Scripting у плагіні Ninja Tables для WordPress

Виявлено уразливість Cross-Site Scripting у плагіні Ninja Tables для WordPress до версії 5.0.17. Рекомендується оновлення для захисту сайту.
CVE-2024-12772CVSS 5.4CMS

Уразливість Cross-Site Scripting у плагіні Ninja Tables для WordPress

Виявлено уразливість Cross-Site Scripting у плагіні Ninja Tables для WordPress до версії 5.0.17. Рекомендується оновлення для захисту сайту.

CVSS
5.4 MEDIUM
EPSS
24.34%
Активно використовується
немає в KEV
Продукт
ninja tables

Що відомо

Плагін Ninja Tables для WordPress версій до 5.0.17 не очищує та не екранує параметри при імпорті CSV, що призводить до уразливості Cross-Site Scripting (XSS). Це може дозволити зловмисникам виконувати шкідливий скрипт у контексті сайту.

Бізнес-вплив

Уразливість XSS може бути використана для викрадення сесій користувачів, зміни відображення сторінок або виконання небажаних дій від імені користувача. Для власників сайтів на WordPress із встановленим Ninja Tables це створює ризик компрометації даних та репутації ресурсу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Ninja Tables до останньої версії, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити імпорт CSV-файлів лише довіреними користувачами, перевірити журнали на ознаки експлуатації та застосувати додаткові заходи безпеки для зменшення ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки