Уразливість у плагіні Social Pixel для WordPress дозволяє XSS-атаки

Плагін Social Pixel до версії 2.1 має уразливість XSS, що дозволяє адміністраторам виконувати шкідливі скрипти навіть при обмеженнях unfiltered_html.
CVE-2024-4005CVSS 4.8CMS

Уразливість у плагіні Social Pixel для WordPress дозволяє XSS-атаки

Плагін Social Pixel до версії 2.1 має уразливість XSS, що дозволяє адміністраторам виконувати шкідливі скрипти навіть при обмеженнях unfiltered_html.

CVSS
4.8 MEDIUM
EPSS
34.38%
Активно використовується
немає в KEV
Продукт
social pixel

Що відомо

Плагін Social Pixel для WordPress версії до 2.1 не очищує та не екранує деякі налаштування, що може дозволити адміністраторам виконувати збережені міжсайтові скриптові атаки (Stored XSS), навіть якщо можливість unfiltered_html заборонена, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що підвищує ризики компрометації облікових записів та витоку даних. Власники сайтів на базі WordPress з встановленим Social Pixel повинні врахувати потенційні загрози для безпеки, особливо у мультисайтових конфігураціях, де обмеження unfiltered_html не захищають від атак.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Social Pixel від розробника labschool та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів з високими привілеями, провести аудит журналів безпеки на наявність підозрілої активності та мінімізувати експозицію плагіна. Також варто розглянути тимчасове відключення плагіна до виправлення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки