Уразливість Stored XSS у плагіні Simple Share для WordPress

Уразливість Stored XSS у плагіні Simple Share для WordPress дозволяє адміністраторам виконувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2024-7556CVSS 4.8CMS

Уразливість Stored XSS у плагіні Simple Share для WordPress

Уразливість Stored XSS у плагіні Simple Share для WordPress дозволяє адміністраторам виконувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
4.8 MEDIUM
EPSS
19.02%
Активно використовується
немає в KEV
Продукт
simple share

Що відомо

Плагін Simple Share для WordPress версії до 0.5.3 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть при відсутності можливості unfiltered_html, наприклад у мультисайтових конфігураціях.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого скрипту в браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру до ресурсу. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією облікових записів та потенційними атаками на відвідувачів. Особливо це актуально для мультисайтових інсталяцій, де обмеження unfiltered_html не захищають від цієї загрози.

Рекомендовані дії адміністратора

Рекомендується перевірити версію плагіна Simple Share і оновити його до останньої доступної версії, якщо це можливо. Якщо оновлення недоступне, слід обмежити доступ до налаштувань плагіна лише довіреним адміністраторам та регулярно перевіряти логи на наявність підозрілої активності. Також варто розглянути тимчасове відключення плагіна або заміну на альтернативне рішення до виправлення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки