CVE-2024-11226: podatność Stored XSS w wtyczce FireCask Like & Share Button dla WordPress
Podatność Stored XSS w wtyczce FireCask Like & Share Button dla WordPress umożliwia atakującym z uprawnieniami Contributor wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.24%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka FireCask Like & Share Button dla WordPress do wersji 1.2 włącznie zawiera podatność Stored Cross-Site Scripting (XSS) związaną z parametrem 'width'. Umożliwia to atakującym z uprawnieniami co najmniej na poziomie Współpracownika wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do kradzieży sesji, przejęcia kont użytkowników lub innych działań szkodliwych poprzez wykonanie złośliwego kodu w przeglądarce ofiary. Organizacje korzystające z tej wtyczki powinny rozważyć ryzyko związane z dostępem użytkowników o uprawnieniach współpracownika i potencjalnym wpływem na bezpieczeństwo witryny oraz danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki FireCask Like & Share Button i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed XSS. Regularna weryfikacja i audyt wtyczek jest kluczowa dla utrzymania bezpieczeństwa.