Уразливість у плагіні Social Media Share Buttons & Social Sharing Icons для WordPress

Виявлено Stored XSS у плагіні Social Media Share Buttons & Social Sharing Icons для WordPress до версії 2.9.1. Рекомендується оновлення для захисту сайту.
CVE-2024-10362CVSS 4.8CMS

Уразливість у плагіні Social Media Share Buttons & Social Sharing Icons для WordPress

Виявлено Stored XSS у плагіні Social Media Share Buttons & Social Sharing Icons для WordPress до версії 2.9.1. Рекомендується оновлення для захисту сайту.

CVSS
4.8 MEDIUM
EPSS
23.81%
Активно використовується
немає в KEV
Продукт
social media share buttons \& social sharing icons

Що відомо

Плагін Social Media Share Buttons & Social Sharing Icons для WordPress версій до 2.9.1 не очищує та не екранує деякі налаштування, що дозволяє адміністраторам виконувати атаки типу Stored Cross-Site Scripting навіть без права unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів з високими привілеями, що ставить під загрозу безпеку вебсайту та конфіденційність даних. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією адміністративних облікових записів та подальшими атаками на інфраструктуру.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Social Media Share Buttons & Social Sharing Icons до версії 2.9.1 або новішої, якщо доступна. Якщо оновлення неможливе, слід обмежити доступ до адміністративних функцій, перевірити журнали на наявність підозрілої активності та розглянути тимчасове відключення плагіна. Загалом, слід регулярно перевіряти оновлення від виробника та мінімізувати ризики шляхом обмеження прав користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки