CVE-2024-4094: luka XSS w wtyczce Simple Share Buttons Adder dla WordPress

Wtyczka Simple Share Buttons Adder do WordPressa przed 8.5.1 umożliwia ataki XSS użytkownikom z wysokimi uprawnieniami. Zalecana aktualizacja.
CVE-2024-4094CVSS 5.4CMS

CVE-2024-4094: luka XSS w wtyczce Simple Share Buttons Adder dla WordPress

Wtyczka Simple Share Buttons Adder do WordPressa przed 8.5.1 umożliwia ataki XSS użytkownikom z wysokimi uprawnieniami. Zalecana aktualizacja.

CVSS
5.4 MEDIUM
EPSS
32.54%
Aktywnie wykorzystywana
brak w KEV
Produkt
simple share buttons adder

Co wiadomo

Wtyczka Simple Share Buttons Adder do WordPressa w wersjach przed 8.5.1 nie sanitizuje i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. redaktorom, przeprowadzenie ataków Cross-Site Scripting (XSS), nawet gdy opcja unfiltered_html jest wyłączona.

Wpływ biznesowy

Luka XSS w popularnej wtyczce WordPress może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki użytkownika, co zagraża bezpieczeństwu witryny i jej odwiedzających. Ataki mogą skutkować kradzieżą sesji, manipulacją treścią lub dalszymi atakami na infrastrukturę. Operatorzy stron powinni traktować tę lukę jako istotne ryzyko, zwłaszcza jeśli wtyczka jest używana i dostępna dla użytkowników z uprawnieniami edytora lub wyższymi.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki Simple Share Buttons Adder do wersji 8.5.1 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp użytkowników do funkcji edycji ustawień wtyczki oraz monitorować logi pod kątem podejrzanych działań. Przegląd i ograniczenie uprawnień użytkowników oraz stosowanie dodatkowych mechanizmów ochrony przed XSS również zwiększy bezpieczeństwo.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS