Уразливість у плагіні Tracking Code Manager для WordPress дозволяє XSS-атаки

Плагін Tracking Code Manager до 2.3.0 дозволяє XSS-атаки через недостатню обробку налаштувань. Оновіть плагін для безпеки сайту.
CVE-2024-6335CVSS 4.8CMS

Уразливість у плагіні Tracking Code Manager для WordPress дозволяє XSS-атаки

Плагін Tracking Code Manager до 2.3.0 дозволяє XSS-атаки через недостатню обробку налаштувань. Оновіть плагін для безпеки сайту.

CVSS
4.8 MEDIUM
EPSS
24.39%
Активно використовується
немає в KEV
Продукт
tracking code manager

Що відомо

Плагін Tracking Code Manager для WordPress версії до 2.3.0 не очищує та не екранує деякі налаштування, що може дозволити користувачам з високими привілеями, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть за відсутності права unfiltered_html, наприклад у мультисайтових конфігураціях.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру до вебресурсу. Для власників інфраструктури це означає потенційні ризики компрометації облікових записів адміністратора та порушення цілісності сайту. Вчасне оновлення плагіна або застосування заходів зменшення ризику є критично важливими для збереження безпеки.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Tracking Code Manager і встановити версію 2.3.0 або новішу. Якщо оновлення неможливе, слід обмежити права користувачів з високими привілеями, провести аудит журналів безпеки на предмет підозрілої активності та мінімізувати можливості для виконання шкідливого коду. Також варто розглянути тимчасове відключення плагіна у разі підозри на експлуатацію уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки