CVE-2024-9704: podatność XSS w wtyczce Social Sharing dla WordPress

Wtyczka Social Sharing do WordPress ma lukę XSS umożliwiającą ataki przez użytkowników z uprawnieniami współtwórcy. Zalecana szybka aktualizacja.
CVE-2024-9704CVSS 6.4CMS

CVE-2024-9704: podatność XSS w wtyczce Social Sharing dla WordPress

Wtyczka Social Sharing do WordPress ma lukę XSS umożliwiającą ataki przez użytkowników z uprawnieniami współtwórcy. Zalecana szybka aktualizacja.

CVSS
6.4 MEDIUM
EPSS
16.23%
Aktywnie wykorzystywana
brak w KEV
Produkt
social sharing

Co wiadomo

Wtyczka Social Sharing (by Danny) dla WordPress do wersji 1.3.7 włącznie zawiera podatność typu Stored Cross-Site Scripting (XSS) w shortcode 'dvk_social_sharing'. Pozwala to uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy na wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Atakujący z dostępem na poziomie współtwórcy mogą wykorzystać tę lukę do wstrzyknięcia i wykonania złośliwego kodu JavaScript na stronach serwisu, co może prowadzić do kradzieży sesji, manipulacji treścią lub dalszych ataków na użytkowników. W efekcie może ucierpieć reputacja firmy oraz bezpieczeństwo danych klientów.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Social Sharing do wersji nienarażonej na tę podatność. W przypadku braku dostępnej poprawki, ogranicz dostęp użytkowników do poziomu niższego niż współtwórca, przeprowadź przegląd logów pod kątem podejrzanej aktywności oraz monitoruj strony pod kątem nieautoryzowanych zmian. Regularnie sprawdzaj dostępność aktualizacji od dostawcy.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS