CVE-2024-13393: Stored XSS w wtyczce Video Share VOD dla WordPress

Podatność XSS w wtyczce Video Share VOD dla WordPress umożliwia atakującym wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-13393CVSS 6.4CMS

CVE-2024-13393: Stored XSS w wtyczce Video Share VOD dla WordPress

Podatność XSS w wtyczce Video Share VOD dla WordPress umożliwia atakującym wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
26.06%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Video Share VOD – Turnkey Video Site Builder Script dla WordPress do wersji 2.6.31 jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez shortcode 'videowhisper_videos'. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność umożliwia atakującym z dostępem na poziomie współtwórcy wstrzyknięcie i wykonanie złośliwego kodu JavaScript na stronach serwisu, co może prowadzić do kradzieży sesji, manipulacji treścią lub dalszych ataków na użytkowników. Może to negatywnie wpłynąć na reputację firmy oraz bezpieczeństwo danych i użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej instalację. W międzyczasie ogranicz uprawnienia użytkowników do niezbędnego minimum, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ zastosowanie mechanizmów ochrony przed XSS na poziomie aplikacji lub serwera.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS