CVE-2024-5226: Luka XSS w wtyczce Fuse Social Floating Sidebar dla WordPress

Podatność XSS w wtyczce Fuse Social Floating Sidebar umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami współtwórcy i wyższymi.
CVE-2024-5226CVSS 6.4Web

CVE-2024-5226: Luka XSS w wtyczce Fuse Social Floating Sidebar dla WordPress

Podatność XSS w wtyczce Fuse Social Floating Sidebar umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami współtwórcy i wyższymi.

CVSS
6.4 MEDIUM
EPSS
25.35%
Aktywnie wykorzystywana
brak w KEV
Produkt
fuse social floating sidebar

Co wiadomo

Wtyczka Fuse Social Floating Sidebar do WordPressa jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez funkcję przesyłania plików SVG w wersjach do 5.4.10 włącznie. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu zainfekowanej strony.

Wpływ biznesowy

Podatność umożliwia osobom z dostępem na poziomie współtwórcy lub wyższym wstrzyknięcie złośliwego kodu, co może prowadzić do kradzieży danych sesji użytkowników, manipulacji zawartością strony lub innych działań naruszających bezpieczeństwo. W efekcie może to obniżyć zaufanie użytkowników i narazić firmę na ryzyko reputacyjne oraz potencjalne straty finansowe.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Fuse Social Floating Sidebar i ich instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum niezbędnego oraz monitorować logi serwera pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć tymczasowe wyłączenie funkcji przesyłania plików SVG lub całej wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS