CVE-2024-1775: luka XSS w wtyczce Nextend Social Login dla WordPress
Nextend Social Login do WordPress ma lukę XSS umożliwiającą atak z poziomu subskrybenta. Zalecana aktualizacja i wyłączenie trybu debugowania.
- CVSS
- 5.4 MEDIUM
- EPSS
- 29.94%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- nextend social login
Co wiadomo
Wtyczka Nextend Social Login i Register dla WordPress do wersji 3.1.12 jest podatna na reflektowane Cross-Site Scripting (XSS) przez parametr 'error_description' z powodu niewystarczającej sanitacji danych wejściowych. Atakujący z poziomem subskrybenta mogą wstrzykiwać złośliwe skrypty, które wykonają się po nakłonieniu użytkownika do kliknięcia w link.
Wpływ biznesowy
Podatność umożliwia atakującemu eskalację uprawnień poprzez wykorzystanie XSS oraz CSRF, co może prowadzić do utworzenia konta administratora na podatnej instancji WordPress. Wymaga to jednak włączenia trybu debugowania w ustawieniach wtyczki, co ogranicza ryzyko. Mimo to, atak może poważnie zagrozić integralności i bezpieczeństwu serwisu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki Nextend Social Login i aktualizację do najnowszej dostępnej wersji. Jeśli aktualizacja nie jest możliwa, należy wyłączyć tryb debugowania w ustawieniach wtyczki oraz ograniczyć dostęp do kont subskrybentów. Dodatkowo warto monitorować logi pod kątem podejrzanych działań i stosować ogólne zasady minimalizacji ekspozycji oraz weryfikować polityki bezpieczeństwa OAuth.