Уразливість Stored XSS у плагіні glomex oEmbed для WordPress

Stored XSS у плагіні glomex oEmbed (до версії 0.9.1) дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через shortcode 'glomex_integration'.
CVE-2024-11873CVSS 6.4Web

Уразливість Stored XSS у плагіні glomex oEmbed для WordPress

Stored XSS у плагіні glomex oEmbed (до версії 0.9.1) дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через shortcode 'glomex_integration'.

CVSS
6.4 MEDIUM
EPSS
28.36%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін glomex oEmbed для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'glomex_integration' у версіях до 0.9.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати довільні скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів на сайті, що впливає на безпеку користувачів і цілісність вебресурсу. Це створює ризики компрометації облікових записів, викрадення сесій та інших атак, що можуть зашкодити репутації та довірі до сайту. Власникам інфраструктури слід оцінити потенційний вплив і пріоритезувати оновлення.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна glomex oEmbed та встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації уразливості та зменшити експозицію сайту. Також варто впровадити додаткові заходи фільтрації та санітизації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки