Уразливість у плагіні Social Media Widget для WordPress

Виявлено середню уразливість Stored XSS у плагіні Social Media Widget для WordPress версій до 4.0.9. Рекомендується оновлення та перевірка безпеки.
CVE-2024-0974CVSS 4.8CMS

Уразливість у плагіні Social Media Widget для WordPress

Виявлено середню уразливість Stored XSS у плагіні Social Media Widget для WordPress версій до 4.0.9. Рекомендується оновлення та перевірка безпеки.

CVSS
4.8 MEDIUM
EPSS
25.46%
Активно використовується
немає в KEV
Продукт
social media widget

Що відомо

Плагін Social Media Widget для WordPress версій до 4.0.9 не очищує належним чином деякі налаштування, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть за відсутності можливості unfiltered_html, наприклад у мультисайтових середовищах.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого скрипту в контексті сайту, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Для власників інфраструктури це означає потенційні ризики компрометації даних і репутаційні втрати. Вразливість має середній рівень критичності, але її слід враховувати в процесі управління безпекою CMS.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Social Media Widget від розробника bmwebproperties і встановити останню версію. Якщо оновлення недоступні, слід обмежити доступ користувачів з високими привілеями, провести аудит логів на предмет підозрілої активності та зменшити експозицію плагіна у мережі. Також важливо регулярно переглядати політики безпеки WordPress, особливо в мультисайтових конфігураціях.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки