CVE-2023-6485: luka XSS w wtyczce Html5 Video Player dla WordPress
Luka XSS w wtyczce Html5 Video Player dla WordPress pozwala niskim użytkownikom na ataki na administratorów. Zalecana aktualizacja do wersji 2.5.19.
- CVSS
- 5.4 MEDIUM
- EPSS
- 41.51%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- html5 video player
Co wiadomo
Wtyczka Html5 Video Player dla WordPress w wersjach przed 2.5.19 nie sanitizuje i nie zabezpiecza niektórych ustawień odtwarzacza, co w połączeniu z brakiem odpowiednich kontroli uprawnień pozwala uwierzytelnionym użytkownikom, nawet o niskich uprawnieniach, na przeprowadzenie ataków typu Stored Cross-Site Scripting na użytkowników o wyższych uprawnieniach, takich jak administratorzy.
Wpływ biznesowy
Atakujący z niskimi uprawnieniami mogą wykorzystać lukę do wykonania złośliwego kodu w kontekście przeglądarki administratora, co może prowadzić do przejęcia kontroli nad panelem administracyjnym lub eskalacji uprawnień. Może to skutkować poważnymi konsekwencjami dla bezpieczeństwa i integralności witryny opartej na WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Html5 Video Player do wersji 2.5.19 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych aktywności oraz przeglądać i weryfikować uprawnienia użytkowników w systemie WordPress.