Уразливість у плагіні Presto Player для WordPress дозволяє оновлювати налаштування та виконувати Stored XSS
CVE-2024-2428 дозволяє користувачам Contributor змінювати налаштування та виконувати Stored XSS у плагіні Presto Player для WordPress.
- CVSS
- 4.7 MEDIUM
- EPSS
- 39.61%
- Активно використовується
- немає в KEV
- Продукт
- presto player
Що відомо
Плагін Presto Player для WordPress версій до 2.2.3 не перевіряє належним чином права користувачів при оновленні налаштувань через REST API, що дозволяє користувачам з роллю Contributor і вище змінювати ці налаштування. Через відсутність екранування в одному з параметрів можливе виконання атак типу Stored XSS.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого внесення змін у налаштування плагіна користувачами з обмеженими правами, що підвищує ризик компрометації сайту. Атаки Stored XSS можуть використовуватись для викрадення сесій, зміни контенту або впровадження шкідливого коду, що негативно впливає на безпеку та довіру користувачів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Presto Player до останньої версії, в якій усунено цю уразливість. Якщо оновлення наразі неможливе, слід обмежити права користувачів до рівня нижче Contributor, ретельно перевірити журнали активності на наявність підозрілих дій та розглянути тимчасове відключення REST API для оновлення налаштувань. Також варто провести аудит безпеки сайту та впровадити додаткові заходи захисту від XSS-атак.