Уразливість DOM-Based Stored XSS у плагіні HTML5 Video Player для WordPress

CVE-2024-13156: DOM-Based Stored XSS у плагіні HTML5 Video Player для WordPress дозволяє впроваджувати шкідливі скрипти через параметр 'heading'.
CVE-2024-13156CVSS 6.4CMS

Уразливість DOM-Based Stored XSS у плагіні HTML5 Video Player для WordPress

CVE-2024-13156: DOM-Based Stored XSS у плагіні HTML5 Video Player для WordPress дозволяє впроваджувати шкідливі скрипти через параметр 'heading'.

CVSS
6.4 MEDIUM
EPSS
27.15%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін HTML5 Video Player – mp4 Video Player Plugin та Block plugin для WordPress мають уразливість DOM-Based Stored Cross-Site Scripting через параметр 'heading' у версіях до 2.5.35 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати довготривалі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші атаки на користувачів сайту. Власники сайтів на WordPress повинні враховувати ризик компрометації довіри користувачів і потенційний вплив на репутацію та безпеку даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів безпеки на ознаки експлуатації, а також розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки