Уразливість Sassy Social Share у WordPress через Reflected XSS

Вразливість Reflected XSS у Sassy Social Share для WordPress дозволяє впроваджувати шкідливі скрипти через параметр 'urls'. Рекомендується оновити плагін.
CVE-2022-4971CVSS 6.1CMS

Уразливість Sassy Social Share у WordPress через Reflected XSS

Вразливість Reflected XSS у Sassy Social Share для WordPress дозволяє впроваджувати шкідливі скрипти через параметр 'urls'. Рекомендується оновити плагін.

CVSS
6.1 MEDIUM
EPSS
96.54%
Активно використовується
немає в KEV
Продукт
sassy social share

Що відомо

Плагін Sassy Social Share для WordPress має вразливість Reflected Cross-Site Scripting (XSS) через параметр 'urls' у AJAX-дії 'heateor_sss_sharing_count' у версіях до 3.3.3 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які можуть виконуватись при взаємодії користувача з посиланнями.

Бізнес-вплив

Вразливість може призвести до виконання шкідливих скриптів у браузері користувача, що ставить під загрозу безпеку даних і довіру до сайту. Для власників інфраструктури це означає ризик компрометації користувацьких сесій, викрадення даних або поширення шкідливого коду через їхні веб-ресурси.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Sassy Social Share і встановити їх, якщо доступні. Якщо оновлення недоступні, слід обмежити доступ до уразливих функцій, провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом зменшення експозиції сайту. Пріоритетно слід відстежувати повідомлення від розробника плагіна щодо виправлень.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки