CVE-2024-12256: Reflected Cross-Site Scripting w wtyczce Simple Video Management System dla WordPress
Podatność XSS w wtyczce Simple Video Management System dla WordPress do wersji 1.0.4. Zalecane aktualizacje i środki bezpieczeństwa.
- CVSS
- 6.1 MEDIUM
- EPSS
- 27.23%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Simple Video Management System dla WordPress do wersji 1.0.4 jest podatna na atak Reflected Cross-Site Scripting (XSS) poprzez parametr 'analytics_video' z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków. Atakujący może w ten sposób wstrzyknąć złośliwy kod, który zostanie wykonany po nakłonieniu użytkownika do kliknięcia w specjalnie spreparowany link.
Wpływ biznesowy
Podatność ta umożliwia nieautoryzowanym osobom wstrzyknięcie i wykonanie złośliwych skryptów w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży danych sesji, przejęcia konta lub innych działań naruszających bezpieczeństwo. Właściciele stron korzystających z tej wtyczki powinni potraktować tę lukę poważnie, zwłaszcza jeśli ich użytkownicy mają wysokie uprawnienia lub przetwarzają wrażliwe dane.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Simple Video Management System i jej instalację. W przypadku braku łatki należy ograniczyć ekspozycję podatnego parametru, monitorować logi pod kątem podejrzanych żądań oraz edukować użytkowników w zakresie unikania klikania w podejrzane linki. Warto również rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających, takich jak Web Application Firewall.