Уразливість у плагіні Easy Social Feed для WordPress дозволяє XSS-атаки

Easy Social Feed до 6.5.6 має уразливість XSS, що дозволяє контриб'юторам атакувати адміністраторів. Оновіть плагін для захисту сайту.
CVE-2024-1219CVSS 5.3CMS

Уразливість у плагіні Easy Social Feed для WordPress дозволяє XSS-атаки

Easy Social Feed до 6.5.6 має уразливість XSS, що дозволяє контриб'юторам атакувати адміністраторів. Оновіть плагін для захисту сайту.

CVSS
5.3 MEDIUM
EPSS
22.61%
Активно використовується
немає в KEV
Продукт
easy social feed

Що відомо

Плагін Easy Social Feed для WordPress версій до 6.5.6 не перевіряє та не екранує деякі атрибути шорткоду перед виведенням, що дозволяє користувачам з роллю не вище контриб'ютора виконувати збережені XSS-атаки. Ці атаки можуть бути спрямовані на користувачів з високими привілеями, наприклад адміністраторів.

Бізнес-вплив

Уразливість може призвести до компрометації облікових записів адміністраторів через збережені XSS-атаки, що ставить під загрозу безпеку сайту та конфіденційність даних. Це може вплинути на стабільність роботи CMS та довіру користувачів до платформи.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити плагін Easy Social Feed до версії 6.5.6 або новішої, перевірити журнали безпеки на наявність підозрілої активності, обмежити права користувачів до мінімально необхідних та регулярно переглядати політики безпеки для запобігання подібним атакам.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки