CVE-2024-12449: Stored XSS w wtyczce Video Share VOD dla WordPress
Wtyczka Video Share VOD dla WordPress do wersji 2.6.30 ma lukę Stored XSS. Zalecane aktualizacje i ograniczenie uprawnień użytkowników.
- CVSS
- 6.4 MEDIUM
- EPSS
- 19.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Video Share VOD – Turnkey Video Site Builder Script dla WordPress do wersji 2.6.30 jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez shortcode 'videowhisper_player_html'. Luka wynika z niewystarczającej sanitizacji i escapingu danych wejściowych od użytkowników.
Wpływ biznesowy
Atakujący z uprawnieniami co najmniej na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które będą wykonywane przy każdym dostępie do zainfekowanej strony. Może to prowadzić do kradzieży sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i reputacji serwisu.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich niezwłoczne zastosowanie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych aktywności oraz przeglądać i oczyszczać treści generowane przez shortcode 'videowhisper_player_html'.