CVE-2024-6256: podatność Stored XSS w wtyczce Feeds for YouTube dla WordPress
Podatność Stored XSS w wtyczce Feeds for YouTube dla WordPress pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami contributor i wyższymi.
- CVSS
- 6.4 MEDIUM
- EPSS
- 34.73%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- feeds for youtube
Co wiadomo
Wtyczka Feeds for YouTube dla WordPress (do wyświetlania filmów, kanałów i galerii) jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode 'youtube-feed' we wszystkich wersjach do 2.2.1 włącznie. Problem wynika z niewystarczającej sanitacji i ucieczki danych wejściowych przekazywanych przez użytkownika.
Wpływ biznesowy
Podatność umożliwia atakującym z uprawnieniami co najmniej na poziomie współpracownika (contributor) wstrzyknięcie złośliwych skryptów, które będą wykonywane podczas odwiedzin zainfekowanych stron. Może to prowadzić do przejęcia sesji użytkowników, kradzieży danych lub innych działań naruszających bezpieczeństwo witryny i jej użytkowników.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki Feeds for YouTube u jej dostawcy i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników do minimum, przegląd logów pod kątem podejrzanych działań oraz monitorowanie witryny pod kątem nietypowego zachowania. Warto także rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe.