CVE-2024-1219: podatność Stored XSS w wtyczce Easy Social Feed dla WordPress

Podatność Stored XSS w wtyczce Easy Social Feed przed 6.5.6 umożliwia ataki użytkownikom z rolą współpracownika. Zalecana aktualizacja.
CVE-2024-1219CVSS 5.3CMS

CVE-2024-1219: podatność Stored XSS w wtyczce Easy Social Feed dla WordPress

Podatność Stored XSS w wtyczce Easy Social Feed przed 6.5.6 umożliwia ataki użytkownikom z rolą współpracownika. Zalecana aktualizacja.

CVSS
5.3 MEDIUM
EPSS
22.61%
Aktywnie wykorzystywana
brak w KEV
Produkt
easy social feed

Co wiadomo

Wtyczka Easy Social Feed dla WordPress w wersjach przed 6.5.6 nieprawidłowo waliduje i oczyszcza niektóre atrybuty shortcode, co umożliwia użytkownikom z rolą co najmniej współpracownika przeprowadzenie ataków typu Stored Cross-Site Scripting. Ataki te mogą być wykorzystane przeciwko użytkownikom o wyższych uprawnieniach, takim jak administratorzy.

Wpływ biznesowy

Podatność ta stwarza ryzyko dla właścicieli stron WordPress korzystających z wtyczki Easy Social Feed, ponieważ atakujący mogą wstrzykiwać złośliwy kod, który zostanie wykonany w przeglądarce użytkowników o wyższych uprawnieniach. Może to prowadzić do przejęcia sesji, eskalacji uprawnień lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Easy Social Feed i zaktualizować ją do wersji 6.5.6 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości natychmiastowej aktualizacji zaleca się ograniczenie uprawnień użytkowników oraz monitorowanie logów pod kątem podejrzanej aktywności. Warto również przeprowadzić przegląd konfiguracji i zabezpieczeń strony, aby zminimalizować ryzyko wykorzystania tej podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS