Уразливість Stored XSS у плагіні Tracking Code Manager для WordPress

Виявлено Stored XSS у плагіні Tracking Code Manager WordPress до версії 2.3.0. Рекомендується оновлення та обмеження доступу.
CVE-2024-8721CVSS 6.4CMS

Уразливість Stored XSS у плагіні Tracking Code Manager для WordPress

Виявлено Stored XSS у плагіні Tracking Code Manager WordPress до версії 2.3.0. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
26.2%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Tracking Code Manager для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через поле коду відстеження у версіях до 2.3.0 включно. Атакувальники з рівнем доступу Contributor і вище можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді заражених сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам впроваджувати шкідливі скрипти, що може призвести до викрадення сесій користувачів, зміни контенту сайту або інших атак на відвідувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та репутації, особливо якщо доступ до редагування мають кілька користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит введених кодів відстеження, а також посилити моніторинг журналів безпеки для виявлення підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки