CVE-2024-7302: podatność Stored XSS w wtyczce Blog2Social dla WordPress
Podatność Stored XSS w wtyczce Blog2Social do WordPress umożliwia ataki przez pliki 3gp2. Sprawdź zalecenia i zabezpiecz swoją stronę.
- CVSS
- 6.4 MEDIUM
- EPSS
- 31.13%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- blog2social
Co wiadomo
Wtyczka Blog2Social dla WordPress do automatycznego publikowania i planowania postów jest podatna na atak Stored Cross-Site Scripting poprzez przesyłanie plików 3gp2. Luka dotyczy wszystkich wersji do 7.5.4 włącznie i wynika z niewystarczającej sanitacji danych wejściowych oraz braku odpowiedniego zabezpieczenia wyjścia.
Wpływ biznesowy
Atakujący z uprawnieniami autora lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas dostępu użytkowników do plików 3gp2. Może to prowadzić do przejęcia sesji, kradzieży danych lub innych działań szkodliwych dla użytkowników i administratorów witryny. Zagrożenie jest istotne dla właścicieli stron korzystających z tej wtyczki, zwłaszcza jeśli dopuszczają wielu autorów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Blog2Social u dostawcy oraz ich instalację. W międzyczasie warto ograniczyć możliwość przesyłania plików 3gp2 lub monitorować logi pod kątem podejrzanych aktywności. Dodatkowo należy przejrzeć uprawnienia użytkowników i ograniczyć je do niezbędnego minimum, aby zmniejszyć ryzyko wykorzystania luki.