Уразливість у плагіні Social Share Buttons для WordPress дозволяє XSS-атаки

Плагін Social Share Buttons для WordPress має уразливість XSS, що дозволяє адміністраторам виконувати шкідливий код. Рекомендується оновлення та аудит безпеки.
CVE-2024-12807CVSS 4.8CMS

Уразливість у плагіні Social Share Buttons для WordPress дозволяє XSS-атаки

Плагін Social Share Buttons для WordPress має уразливість XSS, що дозволяє адміністраторам виконувати шкідливий код. Рекомендується оновлення та аудит безпеки.

CVSS
4.8 MEDIUM
EPSS
20.8%
Активно використовується
немає в KEV
Продукт
social share buttons

Що відомо

Плагін Social Share Buttons для WordPress версії до 2.7 не очищує та не екранує деякі налаштування, що може дозволити користувачам з високими привілеями, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть за відсутності права unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру до ресурсу. Для власників сайтів на WordPress, які використовують цей плагін, існує ризик компрометації адміністративних облікових записів та подальших атак на інфраструктуру.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника artlosk і негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до налаштувань плагіна лише довіреним користувачам, провести аудит журналів на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки