CVE-2024-4602: podatność w wtyczce Embed Peertube Playlist dla WordPress

Wtyczka Embed Peertube Playlist przed 1.10 umożliwia ataki Stored XSS przez administratorów, nawet przy wyłączonym unfiltered_html w multisite.
CVE-2024-4602CVSS 5.4CMS

CVE-2024-4602: podatność w wtyczce Embed Peertube Playlist dla WordPress

Wtyczka Embed Peertube Playlist przed 1.10 umożliwia ataki Stored XSS przez administratorów, nawet przy wyłączonym unfiltered_html w multisite.

CVSS
5.4 MEDIUM
EPSS
34.8%
Aktywnie wykorzystywana
brak w KEV
Produkt
embed peertube playlist

Co wiadomo

Wtyczka Embed Peertube Playlist w wersjach przed 1.10 nie sanitizuje i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do wstrzyknięcia złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji użytkowników, manipulacji treścią strony lub eskalacji uprawnień. W środowiskach multisite, gdzie unfiltered_html jest wyłączone, ryzyko pozostaje, co zwiększa potencjalne zagrożenie dla integralności i bezpieczeństwa witryny.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Embed Peertube Playlist do wersji 1.10 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości aktualizacji, należy ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo warto przeprowadzić przegląd konfiguracji multisite i rozważyć wprowadzenie dodatkowych mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS