CVE-2024-11189: luka wtyczki Social Share and Social Locker dla WordPress
Wtyczka Social Share and Social Locker przed 1.4.2 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja do najnowszej wersji.
- CVSS
- 4.8 MEDIUM
- EPSS
- 18.31%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- social share and social locker
Co wiadomo
Wtyczka Social Share and Social Locker dla WordPress w wersjach przed 1.4.2 nie sanitizuje i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona.
Wpływ biznesowy
Luka pozwala na wstrzyknięcie złośliwego kodu przez administratorów, co może prowadzić do eskalacji ataków XSS w środowiskach WordPress, w tym multisite. Może to skutkować naruszeniem integralności i bezpieczeństwa witryny, wpływając na zaufanie użytkowników i stabilność usług.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Social Share and Social Locker do wersji 1.4.2 lub nowszej. W przypadku braku możliwości aktualizacji, ogranicz dostęp administratorów i monitoruj logi pod kątem podejrzanych działań. Przeglądaj ustawienia wtyczki pod kątem potencjalnie niebezpiecznych wartości oraz stosuj zasady minimalnych uprawnień.