CVE-2024-32674: podatność XSS w wtyczce Heateor Social Login dla WordPress
Heateor Social Login dla WordPress przed 1.1.32 ma lukę XSS, umożliwiającą wykonanie złośliwego skryptu w przeglądarce użytkownika. Aktualizuj wtyczkę.
- CVSS
- 5.4 MEDIUM
- EPSS
- 26.63%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- social login
Co wiadomo
Wtyczka Heateor Social Login dla WordPress w wersjach przed 1.1.32 zawiera podatność typu cross-site scripting (XSS). Wykorzystanie tej luki może pozwolić na wykonanie dowolnego skryptu w przeglądarce użytkownika odwiedzającego stronę.
Wpływ biznesowy
Podatność XSS może prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań złośliwych wykonywanych w kontekście przeglądarki ofiary. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko związane z bezpieczeństwem użytkowników oraz reputacją serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Heateor Social Login do wersji 1.1.32 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć ekspozycję podatnej funkcji, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd polityk bezpieczeństwa aplikacji webowej.