CVE-2024-0951: podatność XSS w wtyczce Advanced Social Feeds Widget & Shortcode

Podatność XSS w wtyczce WordPress Advanced Social Feeds Widget & Shortcode pozwala administratorom na ataki Stored XSS. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2024-0951CVSS 4.8CMS

CVE-2024-0951: podatność XSS w wtyczce Advanced Social Feeds Widget & Shortcode

Podatność XSS w wtyczce WordPress Advanced Social Feeds Widget & Shortcode pozwala administratorom na ataki Stored XSS. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
4.8 MEDIUM
EPSS
30.5%
Aktywnie wykorzystywana
brak w KEV
Produkt
advanced social feeds widget \& shortcode

Co wiadomo

Wtyczka WordPress Advanced Social Feeds Widget & Shortcode do wersji 1.7 nie sanitizuje i nie ucieka poprawnie niektórych ustawień, co pozwala użytkownikom o wysokich uprawnieniach, np. administratorom, na przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.

Wpływ biznesowy

Podatność może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża integralności i bezpieczeństwu witryny oraz danych. Atakujący z uprawnieniami administratora mogą wykorzystać lukę do eskalacji ataku, kradzieży danych lub przejęcia kontroli nad stroną. W środowiskach multisite ryzyko jest szczególnie istotne, gdyż luka działa mimo ograniczeń unfiltered_html.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji wtyczki u dostawcy i zastosować je. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników oraz monitorowanie logów pod kątem podejrzanych działań. Warto także rozważyć tymczasowe wyłączenie wtyczki lub zastąpienie jej bezpieczniejszym rozwiązaniem.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS