CVE-2024-6753: podatność Stored Cross-Site Scripting w wtyczce Social Auto Poster dla WordPress

Podatność Stored XSS w wtyczce Social Auto Poster dla WordPress do wersji 5.3.14. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
CVE-2024-6753CVSS 7.2CMS

CVE-2024-6753: podatność Stored Cross-Site Scripting w wtyczce Social Auto Poster dla WordPress

Podatność Stored XSS w wtyczce Social Auto Poster dla WordPress do wersji 5.3.14. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
53.76%
Aktywnie wykorzystywana
brak w KEV
Produkt
social auto poster

Co wiadomo

Wtyczka Social Auto Poster dla WordPress do wersji 5.3.14 włącznie zawiera podatność Stored Cross-Site Scripting (XSS) w parametrze 'mapTypes' funkcji AJAX 'wpw_auto_poster_map_wordpress_post_type'. Brak odpowiedniej sanitacji i escapingu danych umożliwia nieautoryzowanym atakującym wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub wykonania nieautoryzowanych działań w kontekście przeglądarki ofiary. Dla operatorów stron opartych na WordPress z zainstalowaną wtyczką Social Auto Poster oznacza to ryzyko naruszenia bezpieczeństwa i utraty zaufania użytkowników. Ataki mogą mieć wpływ na integralność i poufność danych oraz stabilność usług.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki Social Auto Poster i zastosować najnowszą wersję dostarczoną przez producenta. W przypadku braku natychmiastowej aktualizacji zaleca się ograniczenie dostępu do funkcji AJAX, przegląd logów pod kątem podejrzanej aktywności oraz wprowadzenie dodatkowych mechanizmów filtrowania i sanitacji danych wejściowych. Priorytetem jest szybkie załatanie podatności, aby zapobiec potencjalnym atakom.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS