Luka XSS w wtyczce Html Social Share Buttons dla WordPress
Wtyczka Html Social Share Buttons dla WordPress do wersji 2.1.16 podatna na Stored XSS. Zalecane aktualizacje i ograniczenia dostępu dla bezpieczeństwa strony.
- CVSS
- 6.4 MEDIUM
- EPSS
- 13.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Html Social Share Buttons dla WordPress do wersji 2.1.16 zawiera lukę typu Stored Cross-Site Scripting (XSS) w shortcode 'zm_sh_btn' z powodu niewystarczającej sanitacji i escapingu danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Atakujący z dostępem na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, co może prowadzić do kradzieży danych sesji użytkowników, manipulacji zawartością strony lub innych działań szkodliwych dla reputacji i bezpieczeństwa serwisu. W przypadku stron o dużym ruchu lub wrażliwych danych, konsekwencje mogą być poważne, wpływając na zaufanie użytkowników i stabilność usług.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Html Social Share Buttons i ich instalację. W przypadku braku łatki, ograniczenie dostępu do funkcji edycji dla użytkowników o poziomie współtwórcy i wyższym, przegląd logów pod kątem podejrzanych działań oraz monitorowanie stron pod kątem nieautoryzowanych skryptów. Warto również rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających, takich jak Web Application Firewall.