CVE-2024-2118: podatność XSS w wtyczce Social Media Share Buttons & Social Sharing Icons dla WordPress
Podatność XSS w wtyczce Social Media Share Buttons & Social Sharing Icons WordPress umożliwia ataki Stored XSS przez administratorów. Aktualizuj do wersji 2.8.9.
- CVSS
- 5.9 MEDIUM
- EPSS
- 33.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- social media share buttons \& social sharing icons
Co wiadomo
Wtyczka Social Media Share Buttons & Social Sharing Icons w wersjach przed 2.8.9 nie sanitizuje i nie ucieka niektórych ustawień, co pozwala użytkownikom z wysokimi uprawnieniami, np. administratorom, na przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.
Wpływ biznesowy
Podatność może umożliwić administratorom wprowadzenie złośliwego kodu, który zostanie zapisany i wykonany w przeglądarkach innych użytkowników, co może prowadzić do kradzieży danych sesji lub przejęcia kontroli nad kontami. W środowiskach multisite, gdzie unfiltered_html jest zablokowane, ryzyko nadal występuje, co zwiększa potencjalne zagrożenie dla integralności i bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki do wersji 2.8.9 lub nowszej, w której problem został załatany. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo, należy przeglądać i weryfikować ustawienia wtyczki pod kątem potencjalnie niebezpiecznych wartości.