Уразливість у плагіні Widget for Social Page Feeds для WordPress

Плагін WordPress Widget for Social Page Feeds до 6.4.2 має уразливість Stored XSS, що дозволяє адміністраторам виконувати атаки навіть без права unfiltered_html.
CVE-2024-13207CVSS 4.8CMS

Уразливість у плагіні Widget for Social Page Feeds для WordPress

Плагін WordPress Widget for Social Page Feeds до 6.4.2 має уразливість Stored XSS, що дозволяє адміністраторам виконувати атаки навіть без права unfiltered_html.

CVSS
4.8 MEDIUM
EPSS
17.21%
Активно використовується
немає в KEV
Продукт
widget for social page feeds

Що відомо

Плагін Widget for Social Page Feeds для WordPress версій до 6.4.2 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть при відсутності права unfiltered_html, наприклад у мультисайтових середовищах.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в контексті сайту, що ставить під загрозу безпеку вебресурсу та даних користувачів. Для власників інфраструктури це означає потенційні ризики компрометації облікових записів та порушення цілісності контенту. Важливо оцінити використання плагіна та вжити заходів для мінімізації ризиків.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Widget for Social Page Feeds до версії 6.4.2 або новішої, якщо це можливо. Якщо оновлення недоступне, слід обмежити права користувачів з високими привілеями та перевірити журнали на предмет підозрілої активності. Також варто переглянути налаштування безпеки WordPress, особливо у мультисайтових конфігураціях, та застосувати загальні рекомендації щодо зменшення впливу XSS-атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки