CVE-2024-32674: podatność XSS w wtyczce Heateor Social Login dla WordPress

Heateor Social Login dla WordPress przed 1.1.32 ma lukę XSS, umożliwiającą wykonanie złośliwego skryptu w przeglądarce użytkownika. Aktualizuj wtyczkę.
CVE-2024-32674CVSS 5.4CMS

CVE-2024-32674: podatność XSS w wtyczce Heateor Social Login dla WordPress

Heateor Social Login dla WordPress przed 1.1.32 ma lukę XSS, umożliwiającą wykonanie złośliwego skryptu w przeglądarce użytkownika. Aktualizuj wtyczkę.

CVSS
5.4 MEDIUM
EPSS
26.63%
Aktywnie wykorzystywana
brak w KEV
Produkt
social login

Co wiadomo

Wtyczka Heateor Social Login dla WordPress w wersjach przed 1.1.32 zawiera podatność typu cross-site scripting (XSS). Wykorzystanie tej luki może pozwolić na wykonanie dowolnego skryptu w przeglądarce użytkownika odwiedzającego stronę.

Wpływ biznesowy

Podatność XSS może prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań złośliwych wykonywanych w kontekście przeglądarki ofiary. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko związane z bezpieczeństwem użytkowników oraz reputacją serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Heateor Social Login do wersji 1.1.32 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć ekspozycję podatnej funkcji, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd polityk bezpieczeństwa aplikacji webowej.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS