CVE-2024-7629: podatność Stored Cross-Site Scripting w wtyczce Responsive Video dla WordPress

Podatność Stored XSS w wtyczce Responsive Video dla WordPress umożliwia ataki przez użytkowników z uprawnieniami współpracownika i wyższymi.
CVE-2024-7629CVSS 6.4Web

CVE-2024-7629: podatność Stored Cross-Site Scripting w wtyczce Responsive Video dla WordPress

Podatność Stored XSS w wtyczce Responsive Video dla WordPress umożliwia ataki przez użytkowników z uprawnieniami współpracownika i wyższymi.

CVSS
6.4 MEDIUM
EPSS
18.02%
Aktywnie wykorzystywana
brak w KEV
Produkt
responsive video

Co wiadomo

Wtyczka Responsive Video dla WordPress do wersji 1.0 włącznie zawiera lukę Stored Cross-Site Scripting (XSS) w funkcji ustawień wideo, wynikającą z niewystarczającej sanitacji i escapingu danych wejściowych. Atakujący z uprawnieniami co najmniej na poziomie współpracownika mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas przeglądania zainfekowanych stron, pod warunkiem, że włączono responsywne wideo dla postów.

Wpływ biznesowy

Luka umożliwia uwierzytelnionym użytkownikom z uprawnieniami współpracownika lub wyższymi wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i administratorów. Może to wpłynąć na reputację serwisu oraz bezpieczeństwo danych i użytkowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Responsive Video u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, wyłączyć funkcję responsywnych wideo, jeśli to możliwe, oraz monitorować logi pod kątem podejrzanych aktywności. Priorytetowo traktuj przegląd i zabezpieczenie środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS