CVE-2024-10362: podatność w wtyczce Social Media Share Buttons & Social Sharing Icons

Wtyczka Social Media Share Buttons WordPress przed 2.9.1 narażona na ataki Stored XSS przez administratorów. Zalecana aktualizacja.
CVE-2024-10362CVSS 4.8CMS

CVE-2024-10362: podatność w wtyczce Social Media Share Buttons & Social Sharing Icons

Wtyczka Social Media Share Buttons WordPress przed 2.9.1 narażona na ataki Stored XSS przez administratorów. Zalecana aktualizacja.

CVSS
4.8 MEDIUM
EPSS
23.81%
Aktywnie wykorzystywana
brak w KEV
Produkt
social media share buttons \& social sharing icons

Co wiadomo

Wtyczka WordPress Social Media Share Buttons & Social Sharing Icons w wersjach przed 2.9.1 nie sanitizuje i nie zabezpiecza niektórych ustawień, co może pozwolić użytkownikom o wysokich uprawnieniach, takim jak administratorzy, na przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy uprawnienie unfiltered_html jest wyłączone, np. w konfiguracji multisite.

Wpływ biznesowy

Ta luka może prowadzić do wstrzyknięcia złośliwego kodu JavaScript przez administratorów, co zagraża bezpieczeństwu witryny i jej użytkowników. Może to skutkować przejęciem sesji, defacementem strony lub innymi atakami XSS. Operatorzy CMS powinni traktować tę podatność jako istotne ryzyko, zwłaszcza w środowiskach multisite, gdzie standardowe ograniczenia mogą nie wystarczyć.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki do wersji 2.9.1 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań. Przegląd konfiguracji multisite i weryfikacja polityk bezpieczeństwa również są wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS