Уразливість у плагіні Widget for Social Page Feeds для WordPress

Плагін WordPress Widget for Social Page Feeds до 6.4 містить уразливість XSS, що дозволяє атаки навіть без unfiltered_html. Рекомендовано оновлення та моніторинг.
CVE-2024-0973CVSS 6.1CMS

Уразливість у плагіні Widget for Social Page Feeds для WordPress

Плагін WordPress Widget for Social Page Feeds до 6.4 містить уразливість XSS, що дозволяє атаки навіть без unfiltered_html. Рекомендовано оновлення та моніторинг.

CVSS
6.1 MEDIUM
EPSS
32.26%
Активно використовується
немає в KEV
Продукт
widget for social page feeds

Що відомо

Плагін Widget for Social Page Feeds для WordPress версії до 6.4 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть при забороні можливості unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в контексті сайту, що ставить під загрозу безпеку вебресурсу та даних користувачів. Власники та оператори інфраструктури повинні враховувати ризики компрометації адміністративних облікових записів і потенційного впливу на довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити права користувачів, переглянути журнали безпеки на предмет підозрілої активності, а також мінімізувати експозицію плагіна в мережі. Важливо також регулярно оцінювати ризики та пріоритезувати заходи безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки