CVE-2024-13589: Wrażliwość Stored XSS w wtyczce YouTube Playlists with Schema dla WordPress
Wtyczka YouTube Playlists with Schema do WordPress ma podatność Stored XSS w shortcode 'yt_grid'. Sprawdź zalecenia i zabezpiecz swoją stronę.
- CVSS
- 6.4 MEDIUM
- EPSS
- 24.08%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka YouTube Playlists with Schema dla WordPress do wersji 2.6.1 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode 'yt_grid'. Problem wynika z niewystarczającej sanitacji i ucieczki danych wejściowych użytkownika, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współtwórcy.
Wpływ biznesowy
Atakujący z dostępem na poziomie współtwórcy lub wyższym mogą wstrzykiwać złośliwe skrypty, które będą wykonywane podczas odwiedzania zainfekowanych stron przez innych użytkowników. Może to prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Zagrożenie dotyczy właścicieli stron WordPress korzystających z tej wtyczki, szczególnie jeśli mają wielu współtwórców.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie najnowszej wersji eliminującej podatność. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, przejrzeć logi pod kątem podejrzanych działań oraz monitorować strony pod kątem nieautoryzowanych zmian. Wdrożenie mechanizmów zabezpieczających przed XSS oraz edukacja użytkowników również mogą pomóc w minimalizacji ryzyka.