Уразливість у swift framework дозволяє XSS-атаки через плагін socialdriver-framework для WordPress
CVE-2024-2697: XSS-уразливість у плагіні socialdriver-framework для WordPress дозволяє користувачам з роллю contributor атакувати адміністраторів.
- CVSS
- 6.5 MEDIUM
- EPSS
- 25.63%
- Активно використовується
- немає в KEV
- Продукт
- swift framework
Що відомо
Плагін socialdriver-framework для WordPress версії до 2024.0.0 не перевіряє та не екранує деякі атрибути шорткодів перед виводом, що дозволяє користувачам з роллю не вище contributor виконувати збережені XSS-атаки. Це може бути використано для атак на користувачів з високими привілеями, наприклад, адміністраторів.
Бізнес-вплив
Уразливість середньої критичності (CVSS 6.5) може призвести до компрометації облікових записів адміністраторів через XSS-атаки, що ставить під загрозу безпеку сайту на базі WordPress. Це може вплинути на цілісність і конфіденційність даних, а також на стабільність роботи вебресурсу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується оновити плагін socialdriver-framework до версії 2024.0.0 або новішої, яка містить виправлення. Якщо оновлення неможливе, слід обмежити ролі користувачів, які можуть додавати шорткоди, переглянути журнали на предмет підозрілої активності та впровадити додаткові заходи безпеки для захисту облікових записів з високими привілеями.