CVE-2024-5811: luka XSS w wtyczce Simple Video Directory dla WordPress
Wtyczka Simple Video Directory przed 1.4.4 umożliwia ataki Stored XSS przez użytkowników z uprawnieniami współtwórcy, nawet przy wyłączonym unfiltered_html.
- CVSS
- 5.4 MEDIUM
- EPSS
- 25.95%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- simple video directory
Co wiadomo
Wtyczka Simple Video Directory dla WordPress w wersjach przed 1.4.4 nie sanitizuje i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z uprawnieniami co najmniej współtwórcy przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w środowisku multisite.
Wpływ biznesowy
Luka ta może pozwolić na wstrzyknięcie złośliwego kodu JavaScript przez użytkowników z uprawnieniami współtwórcy lub wyższymi, co może prowadzić do przejęcia sesji, kradzieży danych lub innych działań szkodliwych dla użytkowników i administratorów witryny. W środowiskach multisite, gdzie unfiltered_html jest zazwyczaj wyłączone, ryzyko pozostaje istotne. Atakujący mogą wykorzystać tę lukę do eskalacji uprawnień lub zakłócenia działania serwisu.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Simple Video Directory i zaktualizować ją do wersji 1.4.4 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości natychmiastowej aktualizacji, zaleca się ograniczenie uprawnień użytkowników oraz monitorowanie logów pod kątem podejrzanej aktywności. Warto także przeprowadzić przegląd konfiguracji multisite i polityk bezpieczeństwa dotyczących uprawnień użytkowników.