CVE-2024-1762: podatność XSS w wtyczce NextScripts Social Networks Auto-Poster

Podatność XSS w wtyczce NextScripts Social Networks Auto-Poster do WordPress umożliwia wstrzyknięcie złośliwego kodu przez nagłówek HTTP_USER_AGENT.
CVE-2024-1762CVSS 6.1Web

CVE-2024-1762: podatność XSS w wtyczce NextScripts Social Networks Auto-Poster

Podatność XSS w wtyczce NextScripts Social Networks Auto-Poster do WordPress umożliwia wstrzyknięcie złośliwego kodu przez nagłówek HTTP_USER_AGENT.

CVSS
6.1 MEDIUM
EPSS
31.49%
Aktywnie wykorzystywana
brak w KEV
Produkt
social networks auto poster

Co wiadomo

Wtyczka NextScripts Social Networks Auto-Poster dla WordPress do wersji 4.4.3 jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez nagłówek HTTP_USER_AGENT. Atakujący może wstrzyknąć złośliwy skrypt, który wykona się, gdy użytkownik wybierze opcję „All Cron Events”.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym atakującym wstrzyknięcie i wykonanie złośliwego kodu JavaScript w panelu administracyjnym WordPress, co może prowadzić do przejęcia sesji lub innych działań na koncie użytkownika. Wpływa to na bezpieczeństwo witryny i może narazić firmę na utratę danych lub reputacji.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki należy ograniczyć dostęp do widoku „All Cron Events” tylko do zaufanych administratorów, monitorować logi pod kątem podejrzanej aktywności oraz stosować ogólne zasady bezpieczeństwa, takie jak filtrowanie i walidacja danych wejściowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS