Уразливість у віджеті соціальних іконок WordPress (CVE-2024-2189)

Виявлено уразливість Stored XSS у плагіні Social Icons Widget & Block для WordPress. Оновіть плагін для захисту сайту.
CVE-2024-2189CVSS 6.1CMS

Уразливість у віджеті соціальних іконок WordPress (CVE-2024-2189)

Виявлено уразливість Stored XSS у плагіні Social Icons Widget & Block для WordPress. Оновіть плагін для захисту сайту.

CVSS
6.1 MEDIUM
EPSS
31.73%
Активно використовується
немає в KEV
Продукт
social icons widget

Що відомо

Плагін Social Icons Widget & Block від WPZOOM версії до 4.2.18 не очищує та не екранує деякі налаштування віджета, що дозволяє адміністраторам виконувати атаки типу Stored Cross-Site Scripting навіть при відсутності права unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може призвести до впровадження шкідливого коду на сайтах WordPress, що використовують уразливу версію плагіна. Це створює ризик компрометації адміністративних облікових записів та порушення цілісності вебресурсу. Власники сайтів повинні оцінити потенційний вплив на безпеку та довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Social Icons Widget & Block до останньої версії, що містить виправлення. Якщо оновлення неможливе, слід обмежити права користувачів з високими привілеями, перевірити журнали на наявність підозрілої активності та зменшити експозицію сайту. Регулярний моніторинг та аудит безпеки допоможуть знизити ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки