CVE-2024-5224: Уразливість Stored XSS у плагіні Easy Social Like Box для WordPress

Уразливість Stored XSS у плагіні Easy Social Like Box для WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2024-5224CVSS 6.4Web

CVE-2024-5224: Уразливість Stored XSS у плагіні Easy Social Like Box для WordPress

Уразливість Stored XSS у плагіні Easy Social Like Box для WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
23.72%
Активно використовується
немає в KEV
Продукт
easy social like box popup sidebar widget

Що відомо

Плагін Easy Social Like Box – Popup – Sidebar Widget для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених користувачем атрибутів у шорткоді 'cardoza_facebook_like_box'. Атакувальники з рівнем доступу не нижче контриб’ютора можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам із обмеженим доступом впроваджувати шкідливі скрипти, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники сайтів на WordPress із цим плагіном повинні врахувати ризики компрометації даних та репутації, особливо якщо плагін використовується на сайтах із багатьма користувачами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлень немає, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти введені дані та моніторити журнали на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна, якщо ризики високі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки