Уразливість Stored XSS у плагіні Easy Waveform Player для WordPress

Виявлено Stored XSS у плагіні Easy Waveform Player для WordPress до версії 1.2.0. Рекомендується оновлення та обмеження прав користувачів.
CVE-2024-11881CVSS 6.4Web

Уразливість Stored XSS у плагіні Easy Waveform Player для WordPress

Виявлено Stored XSS у плагіні Easy Waveform Player для WordPress до версії 1.2.0. Рекомендується оновлення та обмеження прав користувачів.

CVSS
6.4 MEDIUM
EPSS
26.2%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Easy Waveform Player для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'easywaveformplayer' у версіях до 1.2.0 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру до ресурсу. Для операторів IT та власників інфраструктури це означає потенційні ризики компрометації облікових записів, викрадення сесій або поширення шкідливого коду серед відвідувачів сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Easy Waveform Player від розробника та встановити їх при доступності. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче контриб'ютора, провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження введення користувачів. Важливо також регулярно моніторити безпекові оновлення та планувати пріоритетне усунення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки