Уразливість у плагіні Tracking Code Manager для WordPress дозволяє XSS-атаки
Плагін Tracking Code Manager до 2.3.0 дозволяє XSS-атаки через недостатню обробку налаштувань. Оновіть плагін для безпеки сайту.
- CVSS
- 4.8 MEDIUM
- EPSS
- 24.39%
- Активно використовується
- немає в KEV
- Продукт
- tracking code manager
Що відомо
Плагін Tracking Code Manager для WordPress версії до 2.3.0 не очищує та не екранує деякі налаштування, що може дозволити користувачам з високими привілеями, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть за відсутності права unfiltered_html, наприклад у мультисайтових конфігураціях.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру до вебресурсу. Для власників інфраструктури це означає потенційні ризики компрометації облікових записів адміністратора та порушення цілісності сайту. Вчасне оновлення плагіна або застосування заходів зменшення ризику є критично важливими для збереження безпеки.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Tracking Code Manager і встановити версію 2.3.0 або новішу. Якщо оновлення неможливе, слід обмежити права користувачів з високими привілеями, провести аудит журналів безпеки на предмет підозрілої активності та мінімізувати можливості для виконання шкідливого коду. Також варто розглянути тимчасове відключення плагіна у разі підозри на експлуатацію уразливості.