Вразливість Stored XSS у плагіні Compact WP Audio Player для WordPress

Вразливість Stored XSS у плагіні Compact WP Audio Player дозволяє аутентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2024-10176CVSS 6.4Web

Вразливість Stored XSS у плагіні Compact WP Audio Player для WordPress

Вразливість Stored XSS у плагіні Compact WP Audio Player дозволяє аутентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
25.77%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Compact WP Audio Player для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode sc_embed_player у версіях до 1.9.13 включно. Аутентифіковані користувачі з рівнем доступу не нижче контриб’ютора можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам з правами контриб’ютора або вище впроваджувати довготривалі скрипти на сайті, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів і адміністраторів. Власники сайтів на WordPress повинні враховувати ризики компрометації даних та репутації через експлуатацію цієї проблеми.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Compact WP Audio Player від розробника та застосувати їх. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, перегляньте логи на предмет підозрілої активності та зменшіть експозицію вразливих сторінок. Впровадьте додаткові заходи фільтрації та санітизації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки