CVE-2024-8666: Wrażliwość Stored XSS w wtyczce Shoutcast Icecast HTML5 Radio Player dla WordPress
Wtyczka Shoutcast Icecast HTML5 Radio Player do WordPress ma podatność XSS umożliwiającą wstrzyknięcie skryptów przez użytkowników z uprawnieniami współtwórcy.
- CVSS
- 6.4 MEDIUM
- EPSS
- 20.43%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Shoutcast Icecast HTML5 Radio Player dla WordPress do wersji 2.1.7 jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez shortcode 'html5radio'. Problem wynika z niewystarczającej sanitacji i ucieczki danych wejściowych użytkownika, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współtwórcy.
Wpływ biznesowy
Atakujący z dostępem na poziomie współtwórcy lub wyższym mogą wstrzykiwać złośliwe skrypty, które wykonają się u innych użytkowników odwiedzających zainfekowane strony. Może to prowadzić do kradzieży sesji, manipulacji treścią lub innych działań naruszających bezpieczeństwo i integralność serwisu WordPress, co wpływa negatywnie na reputację i zaufanie użytkowników.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki u jej dostawcy i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników do minimum, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie stron pod kątem nieautoryzowanych zmian. Warto również rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających, takich jak Web Application Firewall (WAF).