CVE-2024-2428: luka w wtyczce Presto Player dla WordPress

Wtyczka Presto Player przed 2.2.3 umożliwia modyfikację ustawień i ataki XSS przez użytkowników Contributor i wyższych. Zalecana aktualizacja.
CVE-2024-2428CVSS 4.7CMS

CVE-2024-2428: luka w wtyczce Presto Player dla WordPress

Wtyczka Presto Player przed 2.2.3 umożliwia modyfikację ustawień i ataki XSS przez użytkowników Contributor i wyższych. Zalecana aktualizacja.

CVSS
4.7 MEDIUM
EPSS
39.61%
Aktywnie wykorzystywana
brak w KEV
Produkt
presto player

Co wiadomo

Wtyczka Presto Player dla WordPress w wersjach przed 2.2.3 nie sprawdza odpowiednio uprawnień podczas aktualizacji ustawień przez REST API, co pozwala użytkownikom z rolą Contributor i wyższą na ich modyfikację. Dodatkowo brak odpowiedniego zabezpieczenia przed wstrzyknięciem kodu umożliwia przeprowadzenie ataków typu Stored XSS.

Wpływ biznesowy

Niewłaściwe sprawdzanie uprawnień i podatność na ataki XSS mogą prowadzić do nieautoryzowanych zmian w konfiguracji wtyczki oraz wykonania złośliwego kodu w przeglądarce użytkownika. Może to skutkować naruszeniem integralności serwisu, obniżeniem zaufania użytkowników oraz potencjalnymi dalszymi atakami na infrastrukturę WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Presto Player do wersji 2.2.3 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz monitoruj logi pod kątem podejrzanych aktywności. Przeanalizuj konfigurację uprawnień użytkowników i rozważ ich ograniczenie do niezbędnego minimum.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS