CVE-2024-13615: podatność Stored XSS w wtyczce Social Snap dla WordPress
Podatność Stored XSS w wtyczce Social Snap do WordPressa umożliwia ataki administratorom. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 3.5 LOW
- EPSS
- 15.97%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- social snap
Co wiadomo
Wtyczka Social Snap do WordPressa w wersjach do 1.3.6 nieprawidłowo oczyszcza i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy uprawnienie unfiltered_html jest wyłączone, np. w konfiguracji multisite.
Wpływ biznesowy
Podatność ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript, co zagraża bezpieczeństwu witryny i jej użytkowników. Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do eskalacji ataków lub przejęcia kontroli nad stroną. W środowiskach multisite ryzyko jest szczególnie istotne, gdyż ograniczenia unfiltered_html nie chronią przed tym atakiem.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Social Snap i ich instalację. W przypadku braku łatki, należy ograniczyć dostęp do kont z uprawnieniami administratora, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć czasowe wyłączenie wtyczki. Warto również przeprowadzić audyt konfiguracji multisite i stosować zasady minimalnych uprawnień.