CVE-2024-3648: luka XSS w wtyczce ShareThis Share Buttons dla WordPress

Podatność XSS w wtyczce ShareThis Share Buttons do WordPressa pozwala na wstrzyknięcie skryptów przez użytkowników z uprawnieniami współpracownika i wyższymi.
CVE-2024-3648CVSS 6.4CMS

CVE-2024-3648: luka XSS w wtyczce ShareThis Share Buttons dla WordPress

Podatność XSS w wtyczce ShareThis Share Buttons do WordPressa pozwala na wstrzyknięcie skryptów przez użytkowników z uprawnieniami współpracownika i wyższymi.

CVSS
6.4 MEDIUM
EPSS
17.24%
Aktywnie wykorzystywana
brak w KEV
Produkt
sharethis share buttons

Co wiadomo

Wtyczka ShareThis Share Buttons do WordPressa jest podatna na trwały Cross-Site Scripting (XSS) poprzez shortcode 'sharethis-inline-button' we wszystkich wersjach do 2.3.0 włącznie. Luka wynika z niewystarczającej sanitizacji i ucieczki danych wejściowych, co pozwala atakującym z uprawnieniami współpracownika lub wyższymi na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Podatność umożliwia atakującym z dostępem na poziomie współpracownika lub wyższym wstrzyknięcie i wykonanie złośliwych skryptów w kontekście użytkownika odwiedzającego zainfekowaną stronę. Może to prowadzić do kradzieży sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i reputacji serwisu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ShareThis Share Buttons i ich instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, przeglądać logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj monitorowanie i zabezpieczenie środowiska WordPress przed podobnymi atakami.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS