CVE-2024-0974: podatność w wtyczce Social Media Widget dla WordPress

Podatność XSS w wtyczce Social Media Widget WordPress przed 4.0.9 pozwala administratorom na ataki Stored XSS, nawet przy wyłączonym unfiltered_html.
CVE-2024-0974CVSS 4.8CMS

CVE-2024-0974: podatność w wtyczce Social Media Widget dla WordPress

Podatność XSS w wtyczce Social Media Widget WordPress przed 4.0.9 pozwala administratorom na ataki Stored XSS, nawet przy wyłączonym unfiltered_html.

CVSS
4.8 MEDIUM
EPSS
25.46%
Aktywnie wykorzystywana
brak w KEV
Produkt
social media widget

Co wiadomo

Wtyczka Social Media Widget dla WordPress w wersjach przed 4.0.9 nie sanitizuje i nie zabezpiecza poprawnie niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków Stored Cross-Site Scripting (XSS), nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracjach multisite.

Wpływ biznesowy

Ta podatność może prowadzić do wstrzyknięcia złośliwego kodu JavaScript przez administratorów, co zagraża integralności i bezpieczeństwu witryny. W środowiskach multisite, gdzie unfiltered_html jest zwykle wyłączone, atak nadal może zostać przeprowadzony, zwiększając ryzyko eskalacji uprawnień i utraty kontroli nad stroną.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Social Media Widget do wersji 4.0.9 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań. Przegląd konfiguracji multisite i polityk bezpieczeństwa również może pomóc w ograniczeniu ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS