CVE-2024-6256: podatność Stored XSS w wtyczce Feeds for YouTube dla WordPress

Podatność Stored XSS w wtyczce Feeds for YouTube dla WordPress pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami contributor i wyższymi.
CVE-2024-6256CVSS 6.4CMS

CVE-2024-6256: podatność Stored XSS w wtyczce Feeds for YouTube dla WordPress

Podatność Stored XSS w wtyczce Feeds for YouTube dla WordPress pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami contributor i wyższymi.

CVSS
6.4 MEDIUM
EPSS
34.73%
Aktywnie wykorzystywana
brak w KEV
Produkt
feeds for youtube

Co wiadomo

Wtyczka Feeds for YouTube dla WordPress (do wyświetlania filmów, kanałów i galerii) jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode 'youtube-feed' we wszystkich wersjach do 2.2.1 włącznie. Problem wynika z niewystarczającej sanitacji i ucieczki danych wejściowych przekazywanych przez użytkownika.

Wpływ biznesowy

Podatność umożliwia atakującym z uprawnieniami co najmniej na poziomie współpracownika (contributor) wstrzyknięcie złośliwych skryptów, które będą wykonywane podczas odwiedzin zainfekowanych stron. Może to prowadzić do przejęcia sesji użytkowników, kradzieży danych lub innych działań naruszających bezpieczeństwo witryny i jej użytkowników.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki Feeds for YouTube u jej dostawcy i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników do minimum, przegląd logów pod kątem podejrzanych działań oraz monitorowanie witryny pod kątem nietypowego zachowania. Warto także rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS