Уразливість у swift framework дозволяє XSS-атаки через плагін socialdriver-framework для WordPress

CVE-2024-2697: XSS-уразливість у плагіні socialdriver-framework для WordPress дозволяє користувачам з роллю contributor атакувати адміністраторів.
CVE-2024-2697CVSS 6.5CMS

Уразливість у swift framework дозволяє XSS-атаки через плагін socialdriver-framework для WordPress

CVE-2024-2697: XSS-уразливість у плагіні socialdriver-framework для WordPress дозволяє користувачам з роллю contributor атакувати адміністраторів.

CVSS
6.5 MEDIUM
EPSS
25.63%
Активно використовується
немає в KEV
Продукт
swift framework

Що відомо

Плагін socialdriver-framework для WordPress версії до 2024.0.0 не перевіряє та не екранує деякі атрибути шорткодів перед виводом, що дозволяє користувачам з роллю не вище contributor виконувати збережені XSS-атаки. Це може бути використано для атак на користувачів з високими привілеями, наприклад, адміністраторів.

Бізнес-вплив

Уразливість середньої критичності (CVSS 6.5) може призвести до компрометації облікових записів адміністраторів через XSS-атаки, що ставить під загрозу безпеку сайту на базі WordPress. Це може вплинути на цілісність і конфіденційність даних, а також на стабільність роботи вебресурсу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити плагін socialdriver-framework до версії 2024.0.0 або новішої, яка містить виправлення. Якщо оновлення неможливе, слід обмежити ролі користувачів, які можуть додавати шорткоди, переглянути журнали на предмет підозрілої активності та впровадити додаткові заходи безпеки для захисту облікових записів з високими привілеями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки