CVE-2024-12449: Уразливість Stored XSS у Video Share VOD WordPress плагіні
Уразливість Stored XSS у Video Share VOD WordPress плагіні дозволяє аутентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 19.71%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Video Share VOD для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'videowhisper_player_html' у версіях до 2.6.30 включно. Аутентифіковані користувачі з рівнем доступу не нижче контриб'ютора можуть вставляти шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обмеженим доступом впроваджувати шкідливий код, що може призвести до викрадення сесій користувачів, зміни контенту або інших атак на відвідувачів сайту. Власники сайтів на WordPress із встановленим цим плагіном ризикують компрометацією даних та зниженням довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Video Share VOD і встановити їх, якщо доступні. Якщо оновлення відсутні, обмежте доступ користувачів до ролей з правами контриб'ютора і вище, ретельно перевіряйте введені дані, а також перегляньте журнали на предмет підозрілої активності. Плануйте пріоритетне оновлення або заміну плагіна для усунення ризику.