Уразливість у плагіні Social Media Share Buttons & Social Sharing Icons для WordPress

Плагін Social Media Share Buttons & Social Sharing Icons до 2.8.9 має уразливість Stored XSS, що дозволяє атаки навіть без unfiltered_html. Рекомендується оновлення.
CVE-2024-2118CVSS 5.9CMS

Уразливість у плагіні Social Media Share Buttons & Social Sharing Icons для WordPress

Плагін Social Media Share Buttons & Social Sharing Icons до 2.8.9 має уразливість Stored XSS, що дозволяє атаки навіть без unfiltered_html. Рекомендується оновлення.

CVSS
5.9 MEDIUM
EPSS
33.15%
Активно використовується
немає в KEV
Продукт
social media share buttons \& social sharing icons

Що відомо

Плагін Social Media Share Buttons & Social Sharing Icons для WordPress версій до 2.8.9 не очищує та не екранує деякі налаштування, що дозволяє адміністраторам виконувати атаки типу Stored Cross-Site Scripting навіть без права unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру до ресурсу. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією адміністративних облікових записів та подальшим поширенням атак.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити останню версію. Якщо оновлення недоступне, слід обмежити доступ до адміністративних функцій, переглянути журнали безпеки на наявність підозрілої активності та мінімізувати ризики шляхом зменшення прав користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки