Уразливість Stored XSS у плагіні Squelch Tabs and Accordions для WordPress

Уразливість Stored XSS у плагіні Squelch Tabs and Accordions для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.
CVE-2024-5946CVSS 6.4Web

Уразливість Stored XSS у плагіні Squelch Tabs and Accordions для WordPress

Уразливість Stored XSS у плагіні Squelch Tabs and Accordions для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.

CVSS
6.4 MEDIUM
EPSS
26.17%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Squelch Tabs and Accordions для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через шорткод 'tab' у версіях до 0.4.8 включно. Атакувальники з рівнем доступу Contributor і вище можуть вставляти шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з правами Contributor і вище впроваджувати довготривалі скрипти на сайті, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів. Власники сайтів на WordPress повинні врахувати ризики для безпеки та довіри користувачів, особливо якщо плагін використовується на публічних ресурсах.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor або тимчасово відключити плагін. Також варто провести аудит журналів доступу на предмет підозрілої активності та посилити моніторинг безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки