CVE-2024-5226: Luka XSS w wtyczce Fuse Social Floating Sidebar dla WordPress
Podatność XSS w wtyczce Fuse Social Floating Sidebar umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami współtwórcy i wyższymi.
- CVSS
- 6.4 MEDIUM
- EPSS
- 25.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- fuse social floating sidebar
Co wiadomo
Wtyczka Fuse Social Floating Sidebar do WordPressa jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez funkcję przesyłania plików SVG w wersjach do 5.4.10 włącznie. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia osobom z dostępem na poziomie współtwórcy lub wyższym wstrzyknięcie złośliwego kodu, co może prowadzić do kradzieży danych sesji użytkowników, manipulacji zawartością strony lub innych działań naruszających bezpieczeństwo. W efekcie może to obniżyć zaufanie użytkowników i narazić firmę na ryzyko reputacyjne oraz potencjalne straty finansowe.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Fuse Social Floating Sidebar i ich instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum niezbędnego oraz monitorować logi serwera pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć tymczasowe wyłączenie funkcji przesyłania plików SVG lub całej wtyczki do czasu usunięcia podatności.