CVE-2024-2870: luka XSS w wtyczce socialdriver-framework dla WordPress

Podatność XSS w wtyczce socialdriver-framework dla WordPress umożliwia ataki na administratorów. Zalecana aktualizacja do wersji 2024.04.30.
CVE-2024-2870CVSS 6.1CMS

CVE-2024-2870: luka XSS w wtyczce socialdriver-framework dla WordPress

Podatność XSS w wtyczce socialdriver-framework dla WordPress umożliwia ataki na administratorów. Zalecana aktualizacja do wersji 2024.04.30.

CVSS
6.1 MEDIUM
EPSS
34.41%
Aktywnie wykorzystywana
brak w KEV
Produkt
swift framework

Co wiadomo

Wtyczka socialdriver-framework dla WordPress w wersjach przed 2024.04.30 nie sanitizuje i nie ucieka parametrów przed ich wyświetleniem, co prowadzi do podatności na Reflected Cross-Site Scripting (XSS). Luka ta może być wykorzystana przeciwko użytkownikom o wysokich uprawnieniach, takim jak administratorzy.

Wpływ biznesowy

Podatność XSS może umożliwić atakującym wykonanie złośliwego kodu w kontekście przeglądarki administratora, co może prowadzić do przejęcia sesji, zmiany ustawień lub innych działań na poziomie administracyjnym. W efekcie może to zagrozić integralności i bezpieczeństwu witryny oraz danych użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki socialdriver-framework do wersji 2024.04.30 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych aktywności oraz stosować dodatkowe mechanizmy zabezpieczające przed XSS, takie jak Web Application Firewall (WAF).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS