CVE-2024-5811: luka XSS w wtyczce Simple Video Directory dla WordPress

Wtyczka Simple Video Directory przed 1.4.4 umożliwia ataki Stored XSS przez użytkowników z uprawnieniami współtwórcy, nawet przy wyłączonym unfiltered_html.
CVE-2024-5811CVSS 5.4CMS

CVE-2024-5811: luka XSS w wtyczce Simple Video Directory dla WordPress

Wtyczka Simple Video Directory przed 1.4.4 umożliwia ataki Stored XSS przez użytkowników z uprawnieniami współtwórcy, nawet przy wyłączonym unfiltered_html.

CVSS
5.4 MEDIUM
EPSS
25.95%
Aktywnie wykorzystywana
brak w KEV
Produkt
simple video directory

Co wiadomo

Wtyczka Simple Video Directory dla WordPress w wersjach przed 1.4.4 nie sanitizuje i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z uprawnieniami co najmniej współtwórcy przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w środowisku multisite.

Wpływ biznesowy

Luka ta może pozwolić na wstrzyknięcie złośliwego kodu JavaScript przez użytkowników z uprawnieniami współtwórcy lub wyższymi, co może prowadzić do przejęcia sesji, kradzieży danych lub innych działań szkodliwych dla użytkowników i administratorów witryny. W środowiskach multisite, gdzie unfiltered_html jest zazwyczaj wyłączone, ryzyko pozostaje istotne. Atakujący mogą wykorzystać tę lukę do eskalacji uprawnień lub zakłócenia działania serwisu.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Simple Video Directory i zaktualizować ją do wersji 1.4.4 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości natychmiastowej aktualizacji, zaleca się ograniczenie uprawnień użytkowników oraz monitorowanie logów pod kątem podejrzanej aktywności. Warto także przeprowadzić przegląd konfiguracji multisite i polityk bezpieczeństwa dotyczących uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS