Уразливість XSS у плагіні WordPress Videos sync PDF 1.7.4

Виявлено XSS у плагіні WordPress Videos sync PDF 1.7.4, що дозволяє впроваджувати шкідливі скрипти через налаштування відео.
CVE-2022-50949CVSS 5.1CMS

Уразливість XSS у плагіні WordPress Videos sync PDF 1.7.4

Виявлено XSS у плагіні WordPress Videos sync PDF 1.7.4, що дозволяє впроваджувати шкідливі скрипти через налаштування відео.

CVSS
5.1 MEDIUM
EPSS
9.02%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WordPress Videos sync PDF версії 1.7.4 містить уразливість збереженого міжсайтового скриптингу (XSS), що дозволяє автентифікованим зловмисникам впроваджувати шкідливі скрипти через незахищені параметри mov, pdf, mp4, webm та ogg. Зловмисники можуть використовувати панель налаштувань плагіна для впровадження JavaScript, який виконується при перегляді або редагуванні відеонастроювань адміністраторами.

Бізнес-вплив

Ця уразливість може призвести до виконання довільного JavaScript у контексті адміністративної панелі WordPress, що ставить під загрозу безпеку сайту та конфіденційність даних. Для власників інфраструктури це означає потенційний ризик компрометації облікових записів адміністраторів та подальших атак на систему.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Videos sync PDF від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до панелі налаштувань плагіна, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки