کشف آسیب‌پذیری در افزونه The Social Media Share Buttons وردپرس

کشف آسیب‌پذیری در افزونه The Social Media Share Buttons وردپرس

تاریخ ایجاد

به تازگی یک آسیب‌پذیری با شناسه CVE-2024-1685 و شدت بالا(8.8) در افزونه The Social Media Share Buttons وردپرس کشف شده است. این نقص امنیتی به دلیل پیکربندی نادرست پارامتر attachmentUrl هنگام دریافت ورودی می‌باشد که در صورت بهره‌برداری از آن توسط مهاجم احرازهویت شده، وی توانایی تزریق شیء PHP دلخواه را دارد. نقص امنیتی مذکور با نام PHP Object Injection شناخته می‌شود.
بر اساس بردار حمله این آسیب‌پذیری (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) بهره‌برداری از آن‌ از طریق شبکه خارجی و از راه دور امکان‌پذیر می‌باشد (AV: N) و نیازمند هیچ پیش‌زمینه‌ای نبوده، همچنین به‌راحتی قابل تکرار است و به شرایط خاصی نیاز ندارد (AC: L)، مهاجم برای انجام حمله به حساب کاربری با سطح دسترسی پایین نیاز دارد (PR: L)و تعامل با کاربر نیاز ندارد (UI: N)، بهره‌برداری از نقص امنیتی مذکور بر سایر منابع امنیتی تأثیر نمی‌گذارد (S:U) و هر سه ضلع امنیت با شدت بالایی تحت تأثیر قرار می‌گیرد.

محصولات تحت تأثیر
نسخه 2.1.0 و قبل‌تر افزونه The Social Media Share Buttons تحت تأثیر نقص‌ امنیتی مذکور قرار دارند.

توصیه‌های امنیتی
تاکنون اطلاعاتی در خصوص اقدامات امنیتی که منجر به کاهش یا رفع تأثیرات ناشی از آسیب‌پذیری مذکور شود ارائه نشده است.


منبع خبر:


https://nvd.nist.gov/vuln/detail/CVE-2024-1685