Вразливість Stored XSS у плагіні NextScripts Social Networks Auto-Poster для WordPress

Вразливість Stored XSS у плагіні NextScripts Social Networks Auto-Poster дозволяє впроваджувати шкідливі скрипти через HTTP_USER_AGENT заголовок у версіях до 4.4.3.
CVE-2024-1762CVSS 6.1Web

Вразливість Stored XSS у плагіні NextScripts Social Networks Auto-Poster для WordPress

Вразливість Stored XSS у плагіні NextScripts Social Networks Auto-Poster дозволяє впроваджувати шкідливі скрипти через HTTP_USER_AGENT заголовок у версіях до 4.4.3.

CVSS
6.1 MEDIUM
EPSS
31.49%
Активно використовується
немає в KEV
Продукт
social networks auto poster

Що відомо

Плагін NextScripts Social Networks Auto-Poster для WordPress має вразливість типу Stored Cross-Site Scripting через HTTP_USER_AGENT заголовок у версіях до 4.4.3 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінки з усіма подіями Cron.

Бізнес-вплив

Вразливість може призвести до виконання довільних скриптів у браузері користувача, що відкриває можливості для крадіжки сесій, фішингу або інших атак. Це створює ризики для безпеки вебсайту та довіри користувачів, особливо якщо адміністратори регулярно переглядають всі події Cron. Середній рівень критичності вимагає своєчасного реагування для зниження потенційних загроз.

Рекомендовані дії адміністратора

Рекомендується оновити плагін NextScripts Social Networks Auto-Poster до останньої версії, якщо доступна. Якщо оновлення неможливе, слід обмежити доступ до функції перегляду всіх подій Cron, провести аудит логів на наявність підозрілої активності та впровадити додаткові заходи фільтрації та санітизації вхідних даних. Пріоритезуйте виправлення цієї вразливості серед інших завдань безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки