Уразливість Stored XSS у плагіні Social Auto Poster для WordPress

Виявлено Stored XSS у плагіні Social Auto Poster для WordPress до версії 5.3.14. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2024-6752CVSS 6.4CMS

Уразливість Stored XSS у плагіні Social Auto Poster для WordPress

Виявлено Stored XSS у плагіні Social Auto Poster для WordPress до версії 5.3.14. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
6.4 MEDIUM
EPSS
17.24%
Активно використовується
немає в KEV
Продукт
social auto poster

Що відомо

Плагін Social Auto Poster для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'wp_name' у AJAX-функції 'wpw_auto_poster_map_wordpress_post_type' у версіях до 5.3.14 включно. Атакувальники з рівнем доступу не нижче підписника можуть впроваджувати шкідливі скрипти, які виконуються при перегляді зараженої сторінки.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із мінімальним рівнем доступу впроваджувати шкідливі скрипти, що може призвести до компрометації сесій, викрадення даних або подальшого поширення атак у межах сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Social Auto Poster від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем підписника та вище, провести аудит логів на наявність підозрілої активності, а також розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки