CVE-2024-9704: podatność XSS w wtyczce Social Sharing dla WordPress
Wtyczka Social Sharing do WordPress ma lukę XSS umożliwiającą ataki przez użytkowników z uprawnieniami współtwórcy. Zalecana szybka aktualizacja.
- CVSS
- 6.4 MEDIUM
- EPSS
- 16.23%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- social sharing
Co wiadomo
Wtyczka Social Sharing (by Danny) dla WordPress do wersji 1.3.7 włącznie zawiera podatność typu Stored Cross-Site Scripting (XSS) w shortcode 'dvk_social_sharing'. Pozwala to uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy na wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Atakujący z dostępem na poziomie współtwórcy mogą wykorzystać tę lukę do wstrzyknięcia i wykonania złośliwego kodu JavaScript na stronach serwisu, co może prowadzić do kradzieży sesji, manipulacji treścią lub dalszych ataków na użytkowników. W efekcie może ucierpieć reputacja firmy oraz bezpieczeństwo danych klientów.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Social Sharing do wersji nienarażonej na tę podatność. W przypadku braku dostępnej poprawki, ogranicz dostęp użytkowników do poziomu niższego niż współtwórca, przeprowadź przegląd logów pod kątem podejrzanej aktywności oraz monitoruj strony pod kątem nieautoryzowanych zmian. Regularnie sprawdzaj dostępność aktualizacji od dostawcy.