Уразливість Stored XSS у плагіні WP Youtube Gallery для WordPress

Виявлено Stored XSS у WP Youtube Gallery для WordPress через параметр 'id'. Рекомендується оновлення плагіна та обмеження прав користувачів.
CVE-2024-12590CVSS 6.4CMS

Уразливість Stored XSS у плагіні WP Youtube Gallery для WordPress

Виявлено Stored XSS у WP Youtube Gallery для WordPress через параметр 'id'. Рекомендується оновлення плагіна та обмеження прав користувачів.

CVSS
6.4 MEDIUM
EPSS
18.96%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Youtube Gallery для WordPress має уразливість типу Stored Cross-Site Scripting через параметр 'id' у версіях до 1.9 включно. Це дозволяє автентифікованим користувачам з рівнем Contributor і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією облікових даних, викраденням сесій або іншими атаками. Це підвищує ризики для безпеки вебресурсу, особливо якщо користувачі мають підвищені права доступу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Youtube Gallery від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів безпеки на предмет підозрілої активності та зменшити експозицію вразливих сторінок.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки