CVE-2024-2118: podatność XSS w wtyczce Social Media Share Buttons & Social Sharing Icons dla WordPress

Podatność XSS w wtyczce Social Media Share Buttons & Social Sharing Icons WordPress umożliwia ataki Stored XSS przez administratorów. Aktualizuj do wersji 2.8.9.
CVE-2024-2118CVSS 5.9CMS

CVE-2024-2118: podatność XSS w wtyczce Social Media Share Buttons & Social Sharing Icons dla WordPress

Podatność XSS w wtyczce Social Media Share Buttons & Social Sharing Icons WordPress umożliwia ataki Stored XSS przez administratorów. Aktualizuj do wersji 2.8.9.

CVSS
5.9 MEDIUM
EPSS
33.15%
Aktywnie wykorzystywana
brak w KEV
Produkt
social media share buttons \& social sharing icons

Co wiadomo

Wtyczka Social Media Share Buttons & Social Sharing Icons w wersjach przed 2.8.9 nie sanitizuje i nie ucieka niektórych ustawień, co pozwala użytkownikom z wysokimi uprawnieniami, np. administratorom, na przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.

Wpływ biznesowy

Podatność może umożliwić administratorom wprowadzenie złośliwego kodu, który zostanie zapisany i wykonany w przeglądarkach innych użytkowników, co może prowadzić do kradzieży danych sesji lub przejęcia kontroli nad kontami. W środowiskach multisite, gdzie unfiltered_html jest zablokowane, ryzyko nadal występuje, co zwiększa potencjalne zagrożenie dla integralności i bezpieczeństwa witryny.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki do wersji 2.8.9 lub nowszej, w której problem został załatany. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo, należy przeglądać i weryfikować ustawienia wtyczki pod kątem potencjalnie niebezpiecznych wartości.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS