Уразливість збереженого XSS у плагіні Social Warfare для WordPress

Виявлено уразливість збереженого XSS у плагіні Social Warfare для WordPress до версії 4.4.6.1. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2024-1959CVSS 6.4Web

Уразливість збереженого XSS у плагіні Social Warfare для WordPress

Виявлено уразливість збереженого XSS у плагіні Social Warfare для WordPress до версії 4.4.6.1. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
6.4 MEDIUM
EPSS
34.45%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Social Warfare для WordPress має уразливість збереженого Cross-Site Scripting (XSS) через недостатню санітизацію та екранування в атрибутах шорткоду 'socialWarfare' у версіях до 4.4.6.1 включно. Атакувальники з правами не нижче рівня контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє авторизованим користувачам впроваджувати довготривалі шкідливі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші небажані дії на сайті. Власники вебресурсів на WordPress, які використовують цей плагін, ризикують компрометацією безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Social Warfare та застосувати їх, якщо доступні. Якщо оновлення відсутні, обмежте права користувачів до мінімально необхідних, перегляньте журнали на предмет підозрілої активності та розгляньте тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки