CVE-2024-13615: podatność Stored XSS w wtyczce Social Snap dla WordPress

Podatność Stored XSS w wtyczce Social Snap do WordPressa umożliwia ataki administratorom. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-13615CVSS 3.5CMS

CVE-2024-13615: podatność Stored XSS w wtyczce Social Snap dla WordPress

Podatność Stored XSS w wtyczce Social Snap do WordPressa umożliwia ataki administratorom. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
3.5 LOW
EPSS
15.97%
Aktywnie wykorzystywana
brak w KEV
Produkt
social snap

Co wiadomo

Wtyczka Social Snap do WordPressa w wersjach do 1.3.6 nieprawidłowo oczyszcza i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy uprawnienie unfiltered_html jest wyłączone, np. w konfiguracji multisite.

Wpływ biznesowy

Podatność ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript, co zagraża bezpieczeństwu witryny i jej użytkowników. Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do eskalacji ataków lub przejęcia kontroli nad stroną. W środowiskach multisite ryzyko jest szczególnie istotne, gdyż ograniczenia unfiltered_html nie chronią przed tym atakiem.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Social Snap i ich instalację. W przypadku braku łatki, należy ograniczyć dostęp do kont z uprawnieniami administratora, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć czasowe wyłączenie wtyczki. Warto również przeprowadzić audyt konfiguracji multisite i stosować zasady minimalnych uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS