CVE-2024-12807: luka XSS w wtyczce Social Share Buttons dla WordPress

Wtyczka Social Share Buttons do WordPress zawiera lukę XSS umożliwiającą ataki przez administratorów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-12807CVSS 4.8CMS

CVE-2024-12807: luka XSS w wtyczce Social Share Buttons dla WordPress

Wtyczka Social Share Buttons do WordPress zawiera lukę XSS umożliwiającą ataki przez administratorów. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.8 MEDIUM
EPSS
20.8%
Aktywnie wykorzystywana
brak w KEV
Produkt
social share buttons

Co wiadomo

Wtyczka Social Share Buttons dla WordPress w wersjach do 2.7 nie sanitizuje i nie ucieka niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w środowisku multisite.

Wpływ biznesowy

Luka ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript przez uprawnionych użytkowników, co zagraża bezpieczeństwu witryny i jej użytkowników. W środowiskach multisite, gdzie unfiltered_html jest wyłączone, administratorzy nadal mogą nieświadomie umożliwić atak XSS, co może skutkować przejęciem sesji lub innymi nieautoryzowanymi działaniami.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Social Share Buttons i ich wdrożenie. W międzyczasie ogranicz uprawnienia użytkowników do minimum niezbędnego do pracy, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS. Regularnie przeglądaj konfigurację i uprawnienia w środowisku WordPress, szczególnie w multisite.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS