CVE-2024-4924: luka XSS w wtyczce Sassy Social Share dla WordPress
Wtyczka Sassy Social Share przed 3.3.63 umożliwia ataki XSS przez administratorów. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 6.1 MEDIUM
- EPSS
- 37.16%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- sassy social share
Co wiadomo
Wtyczka Sassy Social Share dla WordPress w wersjach przed 3.3.63 nieprawidłowo oczyszcza i zabezpiecza niektóre ustawienia, co umożliwia użytkownikom o wysokich uprawnieniach, takim jak administratorzy, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracjach multisite.
Wpływ biznesowy
Luka ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript, co zagraża bezpieczeństwu witryny i danych użytkowników. Atakujący z uprawnieniami administratora mogą wykorzystać tę podatność do eskalacji ataków, kradzieży danych lub przejęcia kontroli nad stroną. W środowiskach multisite ryzyko jest szczególnie istotne, gdyż może wpłynąć na wiele witryn jednocześnie.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zaktualizować wtyczkę Sassy Social Share do wersji 3.3.63 lub nowszej, jeśli jest dostępna. W przypadku braku natychmiastowej aktualizacji zaleca się ograniczenie uprawnień użytkowników oraz przegląd i monitorowanie logów pod kątem podejrzanej aktywności. Warto również przeprowadzić audyt konfiguracji multisite i stosować zasady minimalnych uprawnień.