CVE-2024-13393: Stored XSS w wtyczce Video Share VOD dla WordPress
Podatność XSS w wtyczce Video Share VOD dla WordPress umożliwia atakującym wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.06%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Video Share VOD – Turnkey Video Site Builder Script dla WordPress do wersji 2.6.31 jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez shortcode 'videowhisper_videos'. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia atakującym z dostępem na poziomie współtwórcy wstrzyknięcie i wykonanie złośliwego kodu JavaScript na stronach serwisu, co może prowadzić do kradzieży sesji, manipulacji treścią lub dalszych ataków na użytkowników. Może to negatywnie wpłynąć na reputację firmy oraz bezpieczeństwo danych i użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej instalację. W międzyczasie ogranicz uprawnienia użytkowników do niezbędnego minimum, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ zastosowanie mechanizmów ochrony przed XSS na poziomie aplikacji lub serwera.