CVE-2024-1762: podatność XSS w wtyczce NextScripts Social Networks Auto-Poster
Podatność XSS w wtyczce NextScripts Social Networks Auto-Poster do WordPress umożliwia wstrzyknięcie złośliwego kodu przez nagłówek HTTP_USER_AGENT.
- CVSS
- 6.1 MEDIUM
- EPSS
- 31.49%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- social networks auto poster
Co wiadomo
Wtyczka NextScripts Social Networks Auto-Poster dla WordPress do wersji 4.4.3 jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez nagłówek HTTP_USER_AGENT. Atakujący może wstrzyknąć złośliwy skrypt, który wykona się, gdy użytkownik wybierze opcję „All Cron Events”.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym atakującym wstrzyknięcie i wykonanie złośliwego kodu JavaScript w panelu administracyjnym WordPress, co może prowadzić do przejęcia sesji lub innych działań na koncie użytkownika. Wpływa to na bezpieczeństwo witryny i może narazić firmę na utratę danych lub reputacji.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki należy ograniczyć dostęp do widoku „All Cron Events” tylko do zaufanych administratorów, monitorować logi pod kątem podejrzanej aktywności oraz stosować ogólne zasady bezpieczeństwa, takie jak filtrowanie i walidacja danych wejściowych.