Уразливість Stored XSS у плагіні Easy Social Feed для WordPress

Виявлено Stored XSS у плагіні Easy Social Feed для WordPress, що дозволяє впроваджувати шкідливі скрипти через шорткод 'efb_likebox'.
CVE-2024-1278CVSS 6.4Web

Уразливість Stored XSS у плагіні Easy Social Feed для WordPress

Виявлено Stored XSS у плагіні Easy Social Feed для WordPress, що дозволяє впроваджувати шкідливі скрипти через шорткод 'efb_likebox'.

CVSS
6.4 MEDIUM
EPSS
32.86%
Активно використовується
немає в KEV
Продукт
easy social feed

Що відомо

Плагін Easy Social Feed для WordPress має уразливість Stored Cross-Site Scripting через недостатню санітизацію та екранування атрибутів шорткоду 'efb_likebox' у версіях до 6.5.4 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє авторизованим користувачам з правами контриб’ютора і вище впроваджувати довготривалі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші атаки на користувачів сайту. Власники сайтів на WordPress повинні врахувати ризики для безпеки користувачів і репутації, особливо якщо плагін активно використовується.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Easy Social Feed та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації та зменшити експозицію уразливих сторінок. Також варто розглянути тимчасове відключення шорткоду 'efb_likebox' до усунення проблеми.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки