CVE-2024-6753: podatność Stored Cross-Site Scripting w wtyczce Social Auto Poster dla WordPress
Podatność Stored XSS w wtyczce Social Auto Poster dla WordPress do wersji 5.3.14. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 53.76%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- social auto poster
Co wiadomo
Wtyczka Social Auto Poster dla WordPress do wersji 5.3.14 włącznie zawiera podatność Stored Cross-Site Scripting (XSS) w parametrze 'mapTypes' funkcji AJAX 'wpw_auto_poster_map_wordpress_post_type'. Brak odpowiedniej sanitacji i escapingu danych umożliwia nieautoryzowanym atakującym wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub wykonania nieautoryzowanych działań w kontekście przeglądarki ofiary. Dla operatorów stron opartych na WordPress z zainstalowaną wtyczką Social Auto Poster oznacza to ryzyko naruszenia bezpieczeństwa i utraty zaufania użytkowników. Ataki mogą mieć wpływ na integralność i poufność danych oraz stabilność usług.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki Social Auto Poster i zastosować najnowszą wersję dostarczoną przez producenta. W przypadku braku natychmiastowej aktualizacji zaleca się ograniczenie dostępu do funkcji AJAX, przegląd logów pod kątem podejrzanej aktywności oraz wprowadzenie dodatkowych mechanizmów filtrowania i sanitacji danych wejściowych. Priorytetem jest szybkie załatanie podatności, aby zapobiec potencjalnym atakom.