CVE-2024-5169: podatność w wtyczce Video Widget dla WordPress
Wtyczka Video Widget do WordPress do wersji 1.2.3 umożliwia ataki Stored XSS przez administratorów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.8 MEDIUM
- EPSS
- 32.59%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- video widget
Co wiadomo
Wtyczka Video Widget dla WordPress w wersjach do 1.2.3 nieprawidłowo oczyszcza i zabezpiecza niektóre ustawienia, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona (np. w konfiguracji multisite).
Wpływ biznesowy
Podatność ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript przez uprawnionych użytkowników, co zagraża integralności i bezpieczeństwu witryny. Ataki XSS mogą skutkować kradzieżą sesji, manipulacją treścią lub dalszymi atakami na użytkowników i infrastrukturę. Operatorzy CMS powinni zwrócić uwagę na potencjalne ryzyko w środowiskach z wieloma użytkownikami o różnych poziomach uprawnień.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Video Widget u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć dodatkowe mechanizmy filtrowania i walidacji danych wejściowych. Regularne przeglądy bezpieczeństwa i audyty konfiguracji multisite pomogą zminimalizować ryzyko wykorzystania tej podatności.