CVE-2024-4094: luka XSS w wtyczce Simple Share Buttons Adder dla WordPress
Wtyczka Simple Share Buttons Adder do WordPressa przed 8.5.1 umożliwia ataki XSS użytkownikom z wysokimi uprawnieniami. Zalecana aktualizacja.
- CVSS
- 5.4 MEDIUM
- EPSS
- 32.54%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- simple share buttons adder
Co wiadomo
Wtyczka Simple Share Buttons Adder do WordPressa w wersjach przed 8.5.1 nie sanitizuje i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. redaktorom, przeprowadzenie ataków Cross-Site Scripting (XSS), nawet gdy opcja unfiltered_html jest wyłączona.
Wpływ biznesowy
Luka XSS w popularnej wtyczce WordPress może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki użytkownika, co zagraża bezpieczeństwu witryny i jej odwiedzających. Ataki mogą skutkować kradzieżą sesji, manipulacją treścią lub dalszymi atakami na infrastrukturę. Operatorzy stron powinni traktować tę lukę jako istotne ryzyko, zwłaszcza jeśli wtyczka jest używana i dostępna dla użytkowników z uprawnieniami edytora lub wyższymi.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki Simple Share Buttons Adder do wersji 8.5.1 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp użytkowników do funkcji edycji ustawień wtyczki oraz monitorować logi pod kątem podejrzanych działań. Przegląd i ograniczenie uprawnień użytkowników oraz stosowanie dodatkowych mechanizmów ochrony przed XSS również zwiększy bezpieczeństwo.