Уразливість Stored XSS у плагіні Target Video Easy Publish для WordPress

Вразливість Stored XSS у плагіні Target Video Easy Publish для WordPress дозволяє атакуючим впроваджувати скрипти через шорткод brid_override_yt. Рекомендується оновлення та обмеження доступу.
CVE-2024-13561CVSS 6.4Web

Уразливість Stored XSS у плагіні Target Video Easy Publish для WordPress

Вразливість Stored XSS у плагіні Target Video Easy Publish для WordPress дозволяє атакуючим впроваджувати скрипти через шорткод brid_override_yt. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
22.3%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Target Video Easy Publish для WordPress має вразливість типу Stored Cross-Site Scripting (XSS) через недостатню санітизацію та екранування атрибутів шорткоду brid_override_yt у версіях до 3.8.3 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам з обліковим записом контриб’ютора або вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити вміст сторінок. Це підвищує ризик компрометації вебсайту та довіри користувачів, що може негативно вплинути на репутацію і безпеку інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Target Video Easy Publish і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації, а також розглянути тимчасове відключення плагіна або шорткоду brid_override_yt для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки