Уразливість DOM-Based Stored XSS у плагіні HTML5 Video Player для WordPress
CVE-2024-13156: DOM-Based Stored XSS у плагіні HTML5 Video Player для WordPress дозволяє впроваджувати шкідливі скрипти через параметр 'heading'.
- CVSS
- 6.4 MEDIUM
- EPSS
- 27.15%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін HTML5 Video Player – mp4 Video Player Plugin та Block plugin для WordPress мають уразливість DOM-Based Stored Cross-Site Scripting через параметр 'heading' у версіях до 2.5.35 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати довготривалі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші атаки на користувачів сайту. Власники сайтів на WordPress повинні враховувати ризик компрометації довіри користувачів і потенційний вплив на репутацію та безпеку даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів безпеки на ознаки експлуатації, а також розглянути тимчасове відключення плагіна для зниження ризику.