CVE-2024-2428: luka w wtyczce Presto Player dla WordPress
Wtyczka Presto Player przed 2.2.3 umożliwia modyfikację ustawień i ataki XSS przez użytkowników Contributor i wyższych. Zalecana aktualizacja.
- CVSS
- 4.7 MEDIUM
- EPSS
- 39.61%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- presto player
Co wiadomo
Wtyczka Presto Player dla WordPress w wersjach przed 2.2.3 nie sprawdza odpowiednio uprawnień podczas aktualizacji ustawień przez REST API, co pozwala użytkownikom z rolą Contributor i wyższą na ich modyfikację. Dodatkowo brak odpowiedniego zabezpieczenia przed wstrzyknięciem kodu umożliwia przeprowadzenie ataków typu Stored XSS.
Wpływ biznesowy
Niewłaściwe sprawdzanie uprawnień i podatność na ataki XSS mogą prowadzić do nieautoryzowanych zmian w konfiguracji wtyczki oraz wykonania złośliwego kodu w przeglądarce użytkownika. Może to skutkować naruszeniem integralności serwisu, obniżeniem zaufania użytkowników oraz potencjalnymi dalszymi atakami na infrastrukturę WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Presto Player do wersji 2.2.3 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz monitoruj logi pod kątem podejrzanych aktywności. Przeanalizuj konfigurację uprawnień użytkowników i rozważ ich ograniczenie do niezbędnego minimum.