CVE-2024-12449: Stored XSS w wtyczce Video Share VOD dla WordPress

Wtyczka Video Share VOD dla WordPress do wersji 2.6.30 ma lukę Stored XSS. Zalecane aktualizacje i ograniczenie uprawnień użytkowników.
CVE-2024-12449CVSS 6.4Web

CVE-2024-12449: Stored XSS w wtyczce Video Share VOD dla WordPress

Wtyczka Video Share VOD dla WordPress do wersji 2.6.30 ma lukę Stored XSS. Zalecane aktualizacje i ograniczenie uprawnień użytkowników.

CVSS
6.4 MEDIUM
EPSS
19.71%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Video Share VOD – Turnkey Video Site Builder Script dla WordPress do wersji 2.6.30 jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez shortcode 'videowhisper_player_html'. Luka wynika z niewystarczającej sanitizacji i escapingu danych wejściowych od użytkowników.

Wpływ biznesowy

Atakujący z uprawnieniami co najmniej na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które będą wykonywane przy każdym dostępie do zainfekowanej strony. Może to prowadzić do kradzieży sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i reputacji serwisu.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich niezwłoczne zastosowanie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych aktywności oraz przeglądać i oczyszczać treści generowane przez shortcode 'videowhisper_player_html'.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS