Уразливість збереженого XSS у плагіні Social Snap для WordPress

Виявлено уразливість збереженого XSS у плагіні Social Snap для WordPress до версії 1.3.6, що може вплинути на безпеку адміністративних облікових записів.
CVE-2024-13615CVSS 3.5CMS

Уразливість збереженого XSS у плагіні Social Snap для WordPress

Виявлено уразливість збереженого XSS у плагіні Social Snap для WordPress до версії 1.3.6, що може вплинути на безпеку адміністративних облікових записів.

CVSS
3.5 LOW
EPSS
15.97%
Активно використовується
немає в KEV
Продукт
social snap

Що відомо

Плагін Social Snap для WordPress версії до 1.3.6 має уразливість, що дозволяє адміністраторам виконувати збережені атаки Cross-Site Scripting (XSS) через недостатню обробку деяких налаштувань. Це може статися навіть якщо можливість unfiltered_html заборонена, наприклад, у мультисайтових конфігураціях.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін Social Snap, ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів з високими привілеями. Це підвищує ризик компрометації адміністративних облікових записів та порушення цілісності сайту. Вразливість має низький рівень критичності, але її слід враховувати при оцінці безпеки CMS.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Social Snap від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до налаштувань плагіна лише довіреним адміністраторам, провести аудит журналів безпеки на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки