CVE-2024-0974: podatność w wtyczce Social Media Widget dla WordPress
Podatność XSS w wtyczce Social Media Widget WordPress przed 4.0.9 pozwala administratorom na ataki Stored XSS, nawet przy wyłączonym unfiltered_html.
- CVSS
- 4.8 MEDIUM
- EPSS
- 25.46%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- social media widget
Co wiadomo
Wtyczka Social Media Widget dla WordPress w wersjach przed 4.0.9 nie sanitizuje i nie zabezpiecza poprawnie niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków Stored Cross-Site Scripting (XSS), nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracjach multisite.
Wpływ biznesowy
Ta podatność może prowadzić do wstrzyknięcia złośliwego kodu JavaScript przez administratorów, co zagraża integralności i bezpieczeństwu witryny. W środowiskach multisite, gdzie unfiltered_html jest zwykle wyłączone, atak nadal może zostać przeprowadzony, zwiększając ryzyko eskalacji uprawnień i utraty kontroli nad stroną.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Social Media Widget do wersji 4.0.9 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań. Przegląd konfiguracji multisite i polityk bezpieczeństwa również może pomóc w ograniczeniu ryzyka.