CVE-2024-11226: podatność Stored XSS w wtyczce FireCask Like & Share Button dla WordPress

Podatność Stored XSS w wtyczce FireCask Like & Share Button dla WordPress umożliwia atakującym z uprawnieniami Contributor wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-11226CVSS 6.4Web

CVE-2024-11226: podatność Stored XSS w wtyczce FireCask Like & Share Button dla WordPress

Podatność Stored XSS w wtyczce FireCask Like & Share Button dla WordPress umożliwia atakującym z uprawnieniami Contributor wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
26.24%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka FireCask Like & Share Button dla WordPress do wersji 1.2 włącznie zawiera podatność Stored Cross-Site Scripting (XSS) związaną z parametrem 'width'. Umożliwia to atakującym z uprawnieniami co najmniej na poziomie Współpracownika wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do kradzieży sesji, przejęcia kont użytkowników lub innych działań szkodliwych poprzez wykonanie złośliwego kodu w przeglądarce ofiary. Organizacje korzystające z tej wtyczki powinny rozważyć ryzyko związane z dostępem użytkowników o uprawnieniach współpracownika i potencjalnym wpływem na bezpieczeństwo witryny oraz danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki FireCask Like & Share Button i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed XSS. Regularna weryfikacja i audyt wtyczek jest kluczowa dla utrzymania bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS