CVE-2024-12807: luka XSS w wtyczce Social Share Buttons dla WordPress
Wtyczka Social Share Buttons do WordPress zawiera lukę XSS umożliwiającą ataki przez administratorów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.8 MEDIUM
- EPSS
- 20.8%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- social share buttons
Co wiadomo
Wtyczka Social Share Buttons dla WordPress w wersjach do 2.7 nie sanitizuje i nie ucieka niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w środowisku multisite.
Wpływ biznesowy
Luka ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript przez uprawnionych użytkowników, co zagraża bezpieczeństwu witryny i jej użytkowników. W środowiskach multisite, gdzie unfiltered_html jest wyłączone, administratorzy nadal mogą nieświadomie umożliwić atak XSS, co może skutkować przejęciem sesji lub innymi nieautoryzowanymi działaniami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Social Share Buttons i ich wdrożenie. W międzyczasie ogranicz uprawnienia użytkowników do minimum niezbędnego do pracy, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS. Regularnie przeglądaj konfigurację i uprawnienia w środowisku WordPress, szczególnie w multisite.