CVE-2024-3648: luka XSS w wtyczce ShareThis Share Buttons dla WordPress
Podatność XSS w wtyczce ShareThis Share Buttons do WordPressa pozwala na wstrzyknięcie skryptów przez użytkowników z uprawnieniami współpracownika i wyższymi.
- CVSS
- 6.4 MEDIUM
- EPSS
- 17.24%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- sharethis share buttons
Co wiadomo
Wtyczka ShareThis Share Buttons do WordPressa jest podatna na trwały Cross-Site Scripting (XSS) poprzez shortcode 'sharethis-inline-button' we wszystkich wersjach do 2.3.0 włącznie. Luka wynika z niewystarczającej sanitizacji i ucieczki danych wejściowych, co pozwala atakującym z uprawnieniami współpracownika lub wyższymi na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Podatność umożliwia atakującym z dostępem na poziomie współpracownika lub wyższym wstrzyknięcie i wykonanie złośliwych skryptów w kontekście użytkownika odwiedzającego zainfekowaną stronę. Może to prowadzić do kradzieży sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i reputacji serwisu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ShareThis Share Buttons i ich instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, przeglądać logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj monitorowanie i zabezpieczenie środowiska WordPress przed podobnymi atakami.