Уразливість у плагіні Sassy Social Share для WordPress (CVE-2024-11252)

Вразливість Reflected XSS у плагіні Sassy Social Share (CVE-2024-11252) дозволяє впроваджувати шкідливі скрипти через параметр heateor_mastodon_share.
CVE-2024-11252CVSS 6.1Web

Уразливість у плагіні Sassy Social Share для WordPress (CVE-2024-11252)

Вразливість Reflected XSS у плагіні Sassy Social Share (CVE-2024-11252) дозволяє впроваджувати шкідливі скрипти через параметр heateor_mastodon_share.

CVSS
6.1 MEDIUM
EPSS
54.49%
Активно використовується
немає в KEV
Продукт
sassy social share

Що відомо

Плагін Sassy Social Share для WordPress має вразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметр heateor_mastodon_share у версіях до 3.3.69 включно. Зловмисники можуть змусити користувачів виконати шкідливі скрипти, обманюючи їх натиснути на спеціально сформоване посилання.

Бізнес-вплив

Ця вразливість може дозволити неавторизованим зловмисникам впроваджувати довільні скрипти на сторінках сайту, що може призвести до викрадення сесій, фішингу або інших атак на користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією безпеки та втратою довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Sassy Social Share від розробника heateor і встановити їх, якщо доступні. Якщо оновлення недоступні, слід обмежити вплив вразливості шляхом зменшення експозиції параметра heateor_mastodon_share, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати виправлення у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки