CVE-2024-4924: luka XSS w wtyczce Sassy Social Share dla WordPress

Wtyczka Sassy Social Share przed 3.3.63 umożliwia ataki XSS przez administratorów. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
CVE-2024-4924CVSS 6.1CMS

CVE-2024-4924: luka XSS w wtyczce Sassy Social Share dla WordPress

Wtyczka Sassy Social Share przed 3.3.63 umożliwia ataki XSS przez administratorów. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
37.16%
Aktywnie wykorzystywana
brak w KEV
Produkt
sassy social share

Co wiadomo

Wtyczka Sassy Social Share dla WordPress w wersjach przed 3.3.63 nieprawidłowo oczyszcza i zabezpiecza niektóre ustawienia, co umożliwia użytkownikom o wysokich uprawnieniach, takim jak administratorzy, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracjach multisite.

Wpływ biznesowy

Luka ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript, co zagraża bezpieczeństwu witryny i danych użytkowników. Atakujący z uprawnieniami administratora mogą wykorzystać tę podatność do eskalacji ataków, kradzieży danych lub przejęcia kontroli nad stroną. W środowiskach multisite ryzyko jest szczególnie istotne, gdyż może wpłynąć na wiele witryn jednocześnie.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zaktualizować wtyczkę Sassy Social Share do wersji 3.3.63 lub nowszej, jeśli jest dostępna. W przypadku braku natychmiastowej aktualizacji zaleca się ograniczenie uprawnień użytkowników oraz przegląd i monitorowanie logów pod kątem podejrzanej aktywności. Warto również przeprowadzić audyt konfiguracji multisite i stosować zasady minimalnych uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS