Wrażliwość Stored XSS w wtyczce Presto Player dla WordPress
Wtyczka Presto Player do WordPress do wersji 4.2.0 ma podatność Stored XSS przez parametr link_url shortcode. Zalecane aktualizacje i ograniczenia uprawnień.
- CVSS
- 6.4 MEDIUM
- EPSS
- 28.11%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Presto Player dla WordPress do wersji 4.2.0 jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez parametr 'link_url' shortcode [presto_player_overlay]. Problem wynika z niewystarczającej sanitacji i ucieczki danych wejściowych, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współtwórcy.
Wpływ biznesowy
Atakujący z dostępem na poziomie współtwórcy lub wyższym mogą wstrzykiwać złośliwe skrypty, które wykonają się u innych użytkowników odwiedzających zainfekowane strony. Może to prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub innych działań szkodliwych dla reputacji i bezpieczeństwa serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Presto Player u jej dostawcy oraz ich zastosowanie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji shortcode [presto_player_overlay], jeśli to możliwe.