Уразливість у плагіні Advanced Social Feeds Widget & Shortcode для WordPress

Виявлено Stored XSS у WordPress плагіні Advanced Social Feeds Widget & Shortcode до версії 1.7. Рекомендується оновлення та аудит безпеки.
CVE-2024-0951CVSS 4.8CMS

Уразливість у плагіні Advanced Social Feeds Widget & Shortcode для WordPress

Виявлено Stored XSS у WordPress плагіні Advanced Social Feeds Widget & Shortcode до версії 1.7. Рекомендується оновлення та аудит безпеки.

CVSS
4.8 MEDIUM
EPSS
30.5%
Активно використовується
немає в KEV
Продукт
advanced social feeds widget \& shortcode

Що відомо

Плагін Advanced Social Feeds Widget & Shortcode для WordPress версії до 1.7 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть за відсутності права unfiltered_html.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в контексті сайту, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Власники сайтів на базі WordPress, які використовують цей плагін, ризикують компрометацією даних та порушенням роботи сервісу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх встановити. Якщо оновлення недоступні, слід обмежити права користувачів з високими привілеями, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливого функціоналу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки