CVE-2024-1775: luka XSS w wtyczce Nextend Social Login dla WordPress

Nextend Social Login do WordPress ma lukę XSS umożliwiającą atak z poziomu subskrybenta. Zalecana aktualizacja i wyłączenie trybu debugowania.
CVE-2024-1775CVSS 5.4CMS

CVE-2024-1775: luka XSS w wtyczce Nextend Social Login dla WordPress

Nextend Social Login do WordPress ma lukę XSS umożliwiającą atak z poziomu subskrybenta. Zalecana aktualizacja i wyłączenie trybu debugowania.

CVSS
5.4 MEDIUM
EPSS
29.94%
Aktywnie wykorzystywana
brak w KEV
Produkt
nextend social login

Co wiadomo

Wtyczka Nextend Social Login i Register dla WordPress do wersji 3.1.12 jest podatna na reflektowane Cross-Site Scripting (XSS) przez parametr 'error_description' z powodu niewystarczającej sanitacji danych wejściowych. Atakujący z poziomem subskrybenta mogą wstrzykiwać złośliwe skrypty, które wykonają się po nakłonieniu użytkownika do kliknięcia w link.

Wpływ biznesowy

Podatność umożliwia atakującemu eskalację uprawnień poprzez wykorzystanie XSS oraz CSRF, co może prowadzić do utworzenia konta administratora na podatnej instancji WordPress. Wymaga to jednak włączenia trybu debugowania w ustawieniach wtyczki, co ogranicza ryzyko. Mimo to, atak może poważnie zagrozić integralności i bezpieczeństwu serwisu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki Nextend Social Login i aktualizację do najnowszej dostępnej wersji. Jeśli aktualizacja nie jest możliwa, należy wyłączyć tryb debugowania w ustawieniach wtyczki oraz ograniczyć dostęp do kont subskrybentów. Dodatkowo warto monitorować logi pod kątem podejrzanych działań i stosować ogólne zasady minimalizacji ekspozycji oraz weryfikować polityki bezpieczeństwa OAuth.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS