Уразливість у плагіні Twitter Follow Button для WordPress дозволяє зберігання XSS

Плагін Twitter Follow Button для WordPress має уразливість Stored XSS через параметр 'username' у версіях до 0.2. Рекомендується оновлення та обмеження доступу.
CVE-2024-10116CVSS 6.4Web

Уразливість у плагіні Twitter Follow Button для WordPress дозволяє зберігання XSS

Плагін Twitter Follow Button для WordPress має уразливість Stored XSS через параметр 'username' у версіях до 0.2. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
31.16%
Активно використовується
немає в KEV
Продукт
twitter follow button

Що відомо

Плагін Twitter Follow Button для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'username' у версіях до 0.2 включно. Зловмисники з правами Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкриває шлях до крадіжки сесій, фішингу або інших атак. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та довіри користувачів. Середній рівень ризику вимагає своєчасного реагування для запобігання потенційним інцидентам.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника firecask і застосувати їх при доступності. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче Contributor, провести аудит журналів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження доступу до функцій плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки