Luka XSS w wtyczce WordPress Videos sync PDF 1.7.4

Wtyczka WordPress Videos sync PDF 1.7.4 zawiera lukę XSS umożliwiającą ataki przez niezabezpieczone parametry. Sprawdź zalecenia bezpieczeństwa.
CVE-2022-50949CVSS 5.1CMS

Luka XSS w wtyczce WordPress Videos sync PDF 1.7.4

Wtyczka WordPress Videos sync PDF 1.7.4 zawiera lukę XSS umożliwiającą ataki przez niezabezpieczone parametry. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.1 MEDIUM
EPSS
9.02%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress Videos sync PDF w wersji 1.7.4 zawiera lukę typu stored cross-site scripting (XSS), która pozwala uwierzytelnionym atakującym na wstrzyknięcie złośliwych skryptów poprzez niezabezpieczone parametry mov, pdf, mp4, webm i ogg. Atakujący mogą wykorzystać panel opcji wtyczki do wstrzyknięcia ładunków JavaScript, które wykonują się podczas przeglądania lub edycji ustawień wideo przez administratorów.

Wpływ biznesowy

Ta luka może prowadzić do wykonania złośliwego kodu JavaScript w kontekście przeglądarki administratora, co może skutkować przejęciem sesji, zmianą ustawień lub innymi nieautoryzowanymi działaniami. Właściciele stron opartych na WordPress powinni zwrócić uwagę na potencjalne ryzyko związane z tą wtyczką, zwłaszcza jeśli jest ona używana i dostępna dla użytkowników z uprawnieniami administracyjnymi.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Videos sync PDF u jej dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe. Priorytetowo traktuj aktualizacje i audyt bezpieczeństwa środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS