CVE-2024-0951: podatność XSS w wtyczce Advanced Social Feeds Widget & Shortcode
Podatność XSS w wtyczce WordPress Advanced Social Feeds Widget & Shortcode pozwala administratorom na ataki Stored XSS. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 4.8 MEDIUM
- EPSS
- 30.5%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- advanced social feeds widget \& shortcode
Co wiadomo
Wtyczka WordPress Advanced Social Feeds Widget & Shortcode do wersji 1.7 nie sanitizuje i nie ucieka poprawnie niektórych ustawień, co pozwala użytkownikom o wysokich uprawnieniach, np. administratorom, na przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.
Wpływ biznesowy
Podatność może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża integralności i bezpieczeństwu witryny oraz danych. Atakujący z uprawnieniami administratora mogą wykorzystać lukę do eskalacji ataku, kradzieży danych lub przejęcia kontroli nad stroną. W środowiskach multisite ryzyko jest szczególnie istotne, gdyż luka działa mimo ograniczeń unfiltered_html.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji wtyczki u dostawcy i zastosować je. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników oraz monitorowanie logów pod kątem podejrzanych działań. Warto także rozważyć tymczasowe wyłączenie wtyczki lub zastąpienie jej bezpieczniejszym rozwiązaniem.