Уразливість Reflected XSS у плагіні socialdriver-framework для WordPress

Уразливість Reflected XSS у плагіні socialdriver-framework WordPress до 2024.04.30 може загрожувати адміністраторам. Рекомендується оновлення для безпеки сайту.
CVE-2024-2870CVSS 6.1CMS

Уразливість Reflected XSS у плагіні socialdriver-framework для WordPress

Уразливість Reflected XSS у плагіні socialdriver-framework WordPress до 2024.04.30 може загрожувати адміністраторам. Рекомендується оновлення для безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
34.41%
Активно використовується
немає в KEV
Продукт
swift framework

Що відомо

Плагін socialdriver-framework для WordPress версій до 2024.04.30 не очищує та не екранує параметри перед виводом на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, зокрема адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS у плагіні може дозволити зловмисникам виконувати шкідливий скрипт у браузері адміністративних користувачів, що може призвести до викрадення сесій, зміни налаштувань сайту або інших небажаних дій. Це створює ризик компрометації CMS та впливає на безпеку веб-інфраструктури.

Рекомендовані дії адміністратора

Рекомендується оновити плагін socialdriver-framework до версії, випущеної після 2024.04.30, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, ретельно перевірити журнали на ознаки експлуатації та застосувати загальні заходи безпеки, такі як фільтрація вхідних даних та моніторинг активності користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки