CVE-2024-13625: podatność Reflected XSS w wtyczce Tube Video Ads Lite dla WordPress

Podatność Reflected XSS w wtyczce Tube Video Ads Lite do WordPressa może zagrozić administratorom. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-13625CVSS 7.1CMS

CVE-2024-13625: podatność Reflected XSS w wtyczce Tube Video Ads Lite dla WordPress

Podatność Reflected XSS w wtyczce Tube Video Ads Lite do WordPressa może zagrozić administratorom. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.1 HIGH
EPSS
42.85%
Aktywnie wykorzystywana
brak w KEV
Produkt
tube video ads lite

Co wiadomo

Wtyczka Tube Video Ads Lite do WordPressa w wersjach do 1.5.7 nie sanitizuje poprawnie parametru przed jego wyświetleniem, co umożliwia atak Reflected Cross-Site Scripting (XSS). Luka ta może być wykorzystana przeciwko użytkownikom o wysokich uprawnieniach, takim jak administratorzy.

Wpływ biznesowy

Atakujący mogą wykorzystać tę podatność do wykonania złośliwego kodu w kontekście przeglądarki administratora, co może prowadzić do przejęcia kontroli nad panelem zarządzania WordPress. To z kolei może skutkować modyfikacją treści, instalacją złośliwych wtyczek lub innymi działaniami naruszającymi bezpieczeństwo serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Tube Video Ads Lite u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanej aktywności oraz stosować dodatkowe mechanizmy zabezpieczające przed XSS, takie jak Content Security Policy (CSP).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS