CVE-2024-10362: podatność w wtyczce Social Media Share Buttons & Social Sharing Icons
Wtyczka Social Media Share Buttons WordPress przed 2.9.1 narażona na ataki Stored XSS przez administratorów. Zalecana aktualizacja.
- CVSS
- 4.8 MEDIUM
- EPSS
- 23.81%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- social media share buttons \& social sharing icons
Co wiadomo
Wtyczka WordPress Social Media Share Buttons & Social Sharing Icons w wersjach przed 2.9.1 nie sanitizuje i nie zabezpiecza niektórych ustawień, co może pozwolić użytkownikom o wysokich uprawnieniach, takim jak administratorzy, na przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy uprawnienie unfiltered_html jest wyłączone, np. w konfiguracji multisite.
Wpływ biznesowy
Ta luka może prowadzić do wstrzyknięcia złośliwego kodu JavaScript przez administratorów, co zagraża bezpieczeństwu witryny i jej użytkowników. Może to skutkować przejęciem sesji, defacementem strony lub innymi atakami XSS. Operatorzy CMS powinni traktować tę podatność jako istotne ryzyko, zwłaszcza w środowiskach multisite, gdzie standardowe ograniczenia mogą nie wystarczyć.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki do wersji 2.9.1 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań. Przegląd konfiguracji multisite i weryfikacja polityk bezpieczeństwa również są wskazane.