Вразливість WPMovieLibrary (CVE-2024-13624): відображений XSS у плагіні WordPress

Вразливість CVE-2024-13624 у плагіні WPMovieLibrary WordPress дозволяє відображений XSS, що загрожує адміністраторам. Рекомендується оновлення та моніторинг безпеки.
CVE-2024-13624CVSS 7.1CMS

Вразливість WPMovieLibrary (CVE-2024-13624): відображений XSS у плагіні WordPress

Вразливість CVE-2024-13624 у плагіні WPMovieLibrary WordPress дозволяє відображений XSS, що загрожує адміністраторам. Рекомендується оновлення та моніторинг безпеки.

CVSS
7.1 HIGH
EPSS
47.67%
Активно використовується
немає в KEV
Продукт
wpmovielibrary

Що відомо

Плагін WPMovieLibrary для WordPress версії до 2.1.4.8 не очищує параметри перед виводом на сторінку, що призводить до відображеного міжсайтового скриптингу (Reflected XSS). Ця вразливість може бути використана проти користувачів з високими правами, зокрема адміністраторів.

Бізнес-вплив

Використання цієї вразливості може дозволити зловмисникам виконувати шкідливі скрипти в контексті сайту, що загрожує компрометацією облікових записів адміністраторів і порушенням цілісності вебресурсу. Це може призвести до втрати контролю над сайтом, викрадення даних або подальших атак на інфраструктуру.

Рекомендовані дії адміністратора

Адміністраторам слід перевірити наявність оновлень плагіна WPMovieLibrary від розробника та оперативно їх встановити. Якщо оновлення недоступні, рекомендується обмежити доступ до плагіна для користувачів з високими правами, провести аудит журналів доступу на предмет підозрілої активності та застосувати загальні заходи з безпеки вебдодатків, такі як впровадження WAF та регулярний моніторинг.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки