CVE-2024-2159: luka XSS w wtyczce Sassy Social Share dla WordPress
Wtyczka Sassy Social Share przed 3.3.61 umożliwia ataki XSS użytkownikom z rolą współautora i wyższą. Zalecana aktualizacja do wersji 3.3.61.
- CVSS
- 4.7 MEDIUM
- EPSS
- 38.69%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- sassy social share
Co wiadomo
Wtyczka Sassy Social Share dla WordPress w wersjach przed 3.3.61 nieprawidłowo waliduje i nie zabezpiecza niektórych atrybutów shortcode, co umożliwia użytkownikom z rolą współautora i wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).
Wpływ biznesowy
Atakujący z uprawnieniami współautora lub wyższymi mogą wstrzykiwać złośliwy kod JavaScript, który zostanie zapisany i wykonany w przeglądarkach innych użytkowników odwiedzających stronę. Może to prowadzić do kradzieży danych sesji, przejęcia konta lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Sassy Social Share do wersji 3.3.61 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji należy ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Warto również przeprowadzić przegląd i weryfikację zawartości stron z osadzonym shortcode.