CVE-2024-7629: podatność Stored Cross-Site Scripting w wtyczce Responsive Video dla WordPress
Podatność Stored XSS w wtyczce Responsive Video dla WordPress umożliwia ataki przez użytkowników z uprawnieniami współpracownika i wyższymi.
- CVSS
- 6.4 MEDIUM
- EPSS
- 18.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- responsive video
Co wiadomo
Wtyczka Responsive Video dla WordPress do wersji 1.0 włącznie zawiera lukę Stored Cross-Site Scripting (XSS) w funkcji ustawień wideo, wynikającą z niewystarczającej sanitacji i escapingu danych wejściowych. Atakujący z uprawnieniami co najmniej na poziomie współpracownika mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas przeglądania zainfekowanych stron, pod warunkiem, że włączono responsywne wideo dla postów.
Wpływ biznesowy
Luka umożliwia uwierzytelnionym użytkownikom z uprawnieniami współpracownika lub wyższymi wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i administratorów. Może to wpłynąć na reputację serwisu oraz bezpieczeństwo danych i użytkowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Responsive Video u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, wyłączyć funkcję responsywnych wideo, jeśli to możliwe, oraz monitorować logi pod kątem podejrzanych aktywności. Priorytetowo traktuj przegląd i zabezpieczenie środowiska WordPress.