Уразливість у плагіні Social Share And Social Locker для WordPress

CVE-2024-11189: уразливість Stored XSS у плагіні Social Share And Social Locker для WordPress до версії 1.4.2. Рекомендовано оновлення.
CVE-2024-11189CVSS 4.8CMS

Уразливість у плагіні Social Share And Social Locker для WordPress

CVE-2024-11189: уразливість Stored XSS у плагіні Social Share And Social Locker для WordPress до версії 1.4.2. Рекомендовано оновлення.

CVSS
4.8 MEDIUM
EPSS
18.31%
Активно використовується
немає в KEV
Продукт
social share and social locker

Що відомо

Плагін Social Share And Social Locker для WordPress версій до 1.4.2 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть за відсутності можливості unfiltered_html.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду на сайтах WordPress, що використовують цей плагін, особливо у мультисайтових середовищах. Це підвищує ризик компрометації сайту та втрати довіри користувачів. Власникам інфраструктури слід оцінити ризики та пріоритетність оновлення плагіна.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Social Share And Social Locker та встановити версію 1.4.2 або новішу. Якщо оновлення неможливе, слід обмежити права користувачів, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливого функціоналу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки