Уразливість збереженого XSS у плагіні Blog2Social для WordPress

Уразливість збереженого XSS у Blog2Social дозволяє авторизованим користувачам впроваджувати шкідливі скрипти через 3gp2 файли. Рекомендується оновити плагін.
CVE-2024-7302CVSS 6.4Web

Уразливість збереженого XSS у плагіні Blog2Social для WordPress

Уразливість збереженого XSS у Blog2Social дозволяє авторизованим користувачам впроваджувати шкідливі скрипти через 3gp2 файли. Рекомендується оновити плагін.

CVSS
6.4 MEDIUM
EPSS
31.13%
Активно використовується
немає в KEV
Продукт
blog2social

Що відомо

Плагін Blog2Social для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження файлів формату 3gp2 у версіях до 7.5.4 включно. Авторизовані користувачі з рівнем доступу автора і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді цих файлів.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з авторським доступом впроваджувати довготривалі шкідливі скрипти, що можуть вплинути на безпеку користувачів сайту та цілісність даних. Вона підвищує ризик компрометації облікових записів та викрадення сесій, що негативно впливає на довіру клієнтів і репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Blog2Social від виробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити завантаження файлів 3gp2, провести аудит логів на наявність підозрілої активності та посилити контроль доступу до ролей авторів і вище. Важливо також регулярно моніторити безпеку сайту та впроваджувати заходи з мінімізації ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки