CVE-2024-12449: Уразливість Stored XSS у Video Share VOD WordPress плагіні

Уразливість Stored XSS у Video Share VOD WordPress плагіні дозволяє аутентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2024-12449CVSS 6.4Web

CVE-2024-12449: Уразливість Stored XSS у Video Share VOD WordPress плагіні

Уразливість Stored XSS у Video Share VOD WordPress плагіні дозволяє аутентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
19.71%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Video Share VOD для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'videowhisper_player_html' у версіях до 2.6.30 включно. Аутентифіковані користувачі з рівнем доступу не нижче контриб'ютора можуть вставляти шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженим доступом впроваджувати шкідливий код, що може призвести до викрадення сесій користувачів, зміни контенту або інших атак на відвідувачів сайту. Власники сайтів на WordPress із встановленим цим плагіном ризикують компрометацією даних та зниженням довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Video Share VOD і встановити їх, якщо доступні. Якщо оновлення відсутні, обмежте доступ користувачів до ролей з правами контриб'ютора і вище, ретельно перевіряйте введені дані, а також перегляньте журнали на предмет підозрілої активності. Плануйте пріоритетне оновлення або заміну плагіна для усунення ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки