Уразливість у плагіні Presto Player для WordPress дозволяє оновлювати налаштування та виконувати Stored XSS

CVE-2024-2428 дозволяє користувачам Contributor змінювати налаштування та виконувати Stored XSS у плагіні Presto Player для WordPress.
CVE-2024-2428CVSS 4.7CMS

Уразливість у плагіні Presto Player для WordPress дозволяє оновлювати налаштування та виконувати Stored XSS

CVE-2024-2428 дозволяє користувачам Contributor змінювати налаштування та виконувати Stored XSS у плагіні Presto Player для WordPress.

CVSS
4.7 MEDIUM
EPSS
39.61%
Активно використовується
немає в KEV
Продукт
presto player

Що відомо

Плагін Presto Player для WordPress версій до 2.2.3 не перевіряє належним чином права користувачів при оновленні налаштувань через REST API, що дозволяє користувачам з роллю Contributor і вище змінювати ці налаштування. Через відсутність екранування в одному з параметрів можливе виконання атак типу Stored XSS.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого внесення змін у налаштування плагіна користувачами з обмеженими правами, що підвищує ризик компрометації сайту. Атаки Stored XSS можуть використовуватись для викрадення сесій, зміни контенту або впровадження шкідливого коду, що негативно впливає на безпеку та довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Presto Player до останньої версії, в якій усунено цю уразливість. Якщо оновлення наразі неможливе, слід обмежити права користувачів до рівня нижче Contributor, ретельно перевірити журнали активності на наявність підозрілих дій та розглянути тимчасове відключення REST API для оновлення налаштувань. Також варто провести аудит безпеки сайту та впровадити додаткові заходи захисту від XSS-атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки