Вразливість Stored XSS у плагіні WP Responsive Tabs для WordPress

Вразливість Stored XSS у плагіні WP Responsive Tabs (до версії 1.2.9) дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти на сайтах WordPress.
CVE-2024-13387CVSS 6.4CMS

Вразливість Stored XSS у плагіні WP Responsive Tabs для WordPress

Вразливість Stored XSS у плагіні WP Responsive Tabs (до версії 1.2.9) дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти на сайтах WordPress.

CVSS
6.4 MEDIUM
EPSS
18.96%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Responsive Tabs для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'wprtabs' у версіях до 1.2.9 включно. Зловмисники з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє автентифікованим користувачам з правами контриб'ютора і вище впроваджувати довготривалі шкідливі скрипти, що можуть викрасти сесійні дані або змінити контент сайту. Це підвищує ризик компрометації вебресурсу та довіри користувачів, що негативно впливає на репутацію та безпеку бізнесу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WP Responsive Tabs до останньої версії, де вразливість усунена. Якщо оновлення неможливе, слід обмежити права користувачів, провести аудит логів на ознаки експлуатації, а також впровадити додаткові заходи фільтрації введених даних та моніторинг активності користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки