CVE-2024-12504: podatność XSS w wtyczce videowhisper live streaming dla WordPress
Podatność XSS w wtyczce videowhisper live streaming dla WordPress umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź aktualizacje i zabezpiecz swoją stronę.
- CVSS
- 6.4 MEDIUM
- EPSS
- 12.53%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- videowhisper live streaming integration
Co wiadomo
Wtyczka Broadcast Live Video – Live Streaming dla WordPress zawiera podatność typu Stored Cross-Site Scripting (XSS) w shortcode 'videowhisper_hls' we wszystkich wersjach do 6.1.9 włącznie. Problem wynika z niewystarczającej sanitacji i ucieczki danych wejściowych, co pozwala użytkownikom z uprawnieniami co najmniej na poziomie współtwórcy na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z uprawnieniami współtwórcy lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzenia zainfekowanej strony przez innych użytkowników. Może to prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wdrożenie tej wtyczki bez aktualizacji zwiększa ryzyko naruszenia bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki videowhisper live streaming i ich instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji wykorzystującej shortcode 'videowhisper_hls'. Regularnie przeglądaj i aktualizuj komponenty WordPress, aby minimalizować ryzyko.