Уразливість у плагіні Sticky Social Icons для WordPress дозволяє XSS-атаки

Плагін Sticky Social Icons до 1.2.1 має уразливість XSS, що дозволяє адміністраторам виконувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
CVE-2024-10551CVSS 4.8CMS

Уразливість у плагіні Sticky Social Icons для WordPress дозволяє XSS-атаки

Плагін Sticky Social Icons до 1.2.1 має уразливість XSS, що дозволяє адміністраторам виконувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.

CVSS
4.8 MEDIUM
EPSS
22.57%
Активно використовується
немає в KEV
Продукт
sticky social icons

Що відомо

Плагін Sticky Social Icons для WordPress версії до 1.2.1 не очищує та не екранує деякі налаштування, що може дозволити адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть при відсутності права unfiltered_html, наприклад у мультисайтових конфігураціях.

Бізнес-вплив

Ця уразливість може бути використана адміністраторами сайту для впровадження шкідливого скрипту, що загрожує безпеці користувачів і цілісності вебресурсу. Вона підвищує ризик компрометації даних та порушення роботи сайту, особливо у мультисайтових середовищах, де обмеження unfiltered_html зазвичай застосовуються для зменшення ризиків.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Sticky Social Icons від розробника sanil та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів з високими привілеями, провести аудит журналів безпеки на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна для зменшення ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки