Уразливість Stored XSS у плагіні WP Smart TV для WordPress

Виявлено Stored XSS у плагіні WP Smart TV для WordPress до версії 2.1.8. Рекомендується оновлення та обмеження доступу користувачів.
CVE-2024-12818CVSS 6.4CMS

Уразливість Stored XSS у плагіні WP Smart TV для WordPress

Виявлено Stored XSS у плагіні WP Smart TV для WordPress до версії 2.1.8. Рекомендується оновлення та обмеження доступу користувачів.

CVSS
6.4 MEDIUM
EPSS
18.96%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Smart TV для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через шорткод 'tv-video-player' у версіях до 2.1.8 включно. Аутентифіковані користувачі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій користувачів, зміни контенту або інших атак, що впливають на довіру користувачів і безпеку даних. Власники сайтів на WordPress повинні врахувати ризики для безпеки та репутації, особливо якщо на сайті є кілька користувачів з правами контриб'ютора і вище.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна WP Smart TV і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня нижче контриб'ютора, ретельно перевіряти введені дані та переглядати журнали на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки