CVE-2024-10551: podatność Stored XSS w wtyczce Sticky Social Icons dla WordPress
Podatność Stored XSS w wtyczce Sticky Social Icons do WordPressa umożliwia ataki przez administratorów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.8 MEDIUM
- EPSS
- 22.57%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- sticky social icons
Co wiadomo
Wtyczka Sticky Social Icons do WordPressa w wersjach do 1.2.1 nieprawidłowo oczyszcza i zabezpiecza niektóre ustawienia, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w środowiskach multisite.
Wpływ biznesowy
Atak Stored XSS może prowadzić do wykonania złośliwego kodu w przeglądarce administratora, co zagraża integralności i bezpieczeństwu witryny oraz danych. Może to skutkować przejęciem sesji, modyfikacją zawartości strony lub dalszym rozprzestrzenianiem ataku w sieci. Operatorzy CMS powinni traktować tę lukę jako istotne ryzyko dla bezpieczeństwa środowiska WordPress, zwłaszcza w konfiguracjach multisite.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Sticky Social Icons u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki w środowiskach krytycznych. Przegląd konfiguracji multisite i polityk bezpieczeństwa również jest wskazany.