Вразливість Stored XSS у плагіні tcbd tooltip для WordPress

Вразливість Stored XSS у плагіні tcbd tooltip WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через шорткод 'tcbdtooltip_text'.
CVE-2024-13388CVSS 6.4CMS

Вразливість Stored XSS у плагіні tcbd tooltip для WordPress

Вразливість Stored XSS у плагіні tcbd tooltip WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через шорткод 'tcbdtooltip_text'.

CVSS
6.4 MEDIUM
EPSS
14.21%
Активно використовується
немає в KEV
Продукт
tcbd tooltip

Що відомо

Плагін TCBD Tooltip для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню обробку введених даних у шорткоді 'tcbdtooltip_text' у версіях до 1.0 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Вразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або поширенням шкідливого коду. Для власників сайтів на WordPress це означає підвищений ризик безпеки, особливо якщо доступ до редагування мають кілька користувачів з правами контриб’ютора і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при доступності. Якщо оновлення відсутні, слід обмежити права користувачів, провести аудит введених даних, зменшити експозицію вразливих шорткодів і моніторити журнали на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки