WP Video Lightbox narażony na atak Stored Cross-Site Scripting (CVE-2024-4324)

WP Video Lightbox do wersji 1.9.10 podatny na Stored XSS przez parametr 'width'. Zalecana aktualizacja i ograniczenie uprawnień użytkowników.
CVE-2024-4324CVSS 6.4Web

WP Video Lightbox narażony na atak Stored Cross-Site Scripting (CVE-2024-4324)

WP Video Lightbox do wersji 1.9.10 podatny na Stored XSS przez parametr 'width'. Zalecana aktualizacja i ograniczenie uprawnień użytkowników.

CVSS
6.4 MEDIUM
EPSS
36.53%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Video Lightbox dla WordPress do wersji 1.9.10 zawiera lukę Stored Cross-Site Scripting poprzez parametr 'width', umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Luka ta pozwala na wykonanie złośliwego kodu w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko dla witryn korzystających z tej wtyczki, szczególnie jeśli dostęp mają użytkownicy z uprawnieniami do edycji treści.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki WP Video Lightbox i aktualizację do najnowszej dostępnej wersji, w której luka została załatana. W przypadku braku dostępnej poprawki, ograniczenie uprawnień użytkowników do minimum, przegląd logów pod kątem podejrzanych działań oraz monitorowanie stron pod kątem nieautoryzowanych zmian są kluczowe dla ograniczenia ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS