Уразливість Stored XSS у плагіні ShareThis Share Buttons для WordPress

Виявлено Stored XSS у плагіні ShareThis Share Buttons для WordPress версій до 2.3.0. Рекомендується оновлення та обмеження прав користувачів.
CVE-2024-3648CVSS 6.4CMS

Уразливість Stored XSS у плагіні ShareThis Share Buttons для WordPress

Виявлено Stored XSS у плагіні ShareThis Share Buttons для WordPress версій до 2.3.0. Рекомендується оновлення та обмеження прав користувачів.

CVSS
6.4 MEDIUM
EPSS
17.24%
Активно використовується
немає в KEV
Продукт
sharethis share buttons

Що відомо

Плагін ShareThis Share Buttons для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'sharethis-inline-button' у версіях до 2.3.0 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти на сторінках сайту.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або поширенням шкідливого коду. Для власників сайтів на WordPress це підвищує ризик втрати довіри користувачів та потенційних фінансових збитків через зловмисні атаки.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна ShareThis Share Buttons та встановити їх, якщо вони доступні. У разі відсутності патчів слід обмежити права користувачів до рівня нижче контриб'ютора, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки