Уразливість Stored XSS у плагіні Meks Smart Social Widget для WordPress

Виявлено Stored XSS у плагіні Meks Smart Social Widget (до версії 1.6.3) для WordPress, що дозволяє адміністраторам впроваджувати шкідливі скрипти на багатосайтових установках.
CVE-2024-0664CVSS 4.4CMS

Уразливість Stored XSS у плагіні Meks Smart Social Widget для WordPress

Виявлено Stored XSS у плагіні Meks Smart Social Widget (до версії 1.6.3) для WordPress, що дозволяє адміністраторам впроваджувати шкідливі скрипти на багатосайтових установках.

CVSS
4.4 MEDIUM
EPSS
22.65%
Активно використовується
немає в KEV
Продукт
meks smart social widget

Що відомо

Плагін Meks Smart Social Widget для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) у версіях до 1.6.3 включно через недостатню санітизацію вводу та екранування виводу. Уразливість дозволяє адміністраторам впроваджувати довільні скрипти, які виконуватимуться при доступі користувачів до заражених сторінок.

Бізнес-вплив

Ця уразливість впливає на багатосайтові установки WordPress або ті, де параметр unfiltered_html вимкнено. Зловмисники з правами адміністратора можуть впроваджувати шкідливі скрипти, що може призвести до компрометації даних користувачів або порушення роботи сайту. Вразливість має середній рівень критичності (CVSS 4.4), тому її слід враховувати при управлінні безпекою CMS.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника mekshq та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ адміністративних користувачів, перевірити журнали на ознаки експлуатації та мінімізувати ризики шляхом зменшення прав користувачів. Також варто контролювати параметр unfiltered_html і розглянути можливість його увімкнення, якщо це безпечно.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки