Уразливість FV Flowplayer Video Player у WordPress дозволяє зберігати шкідливі скрипти
Деталі уразливості CVE-2023-4520 у плагіні FV Flowplayer Video Player для WordPress, що дозволяє XSS та довільне оновлення метаданих користувача.
- CVSS
- 5.4 MEDIUM
- EPSS
- 38.13%
- Активно використовується
- немає в KEV
- Продукт
- fv flowplayer video player
Що відомо
Плагін FV Flowplayer Video Player для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр '_fv_player_user_video' та можливість довільного оновлення метаданих користувача через функцію 'save'. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок, а також змінювати метадані користувачів.
Бізнес-вплив
Уразливість може призвести до компрометації безпеки вебсайту, включно з виконанням шкідливих скриптів у браузерах користувачів, що може викликати викрадення сесій, фішинг або інші атаки. Окрім того, можливість довільного оновлення метаданих користувача може вплинути на цілісність даних та поведінку сайту. Власникам інфраструктури слід оцінити ризики та пріоритетність усунення цієї уразливості.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна FV Flowplayer Video Player від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності, а також впровадити додаткові заходи фільтрації та санітизації введених даних. Важливо також інформувати користувачів про потенційні ризики.