Уразливість Stored XSS у плагіні Playlist for Youtube для WordPress

Виявлено Stored XSS у плагіні Playlist for Youtube для WordPress. Рекомендується оновлення та обмеження доступу для захисту сайту.
CVE-2024-3937CVSS 4.8CMS

Уразливість Stored XSS у плагіні Playlist for Youtube для WordPress

Виявлено Stored XSS у плагіні Playlist for Youtube для WordPress. Рекомендується оновлення та обмеження доступу для захисту сайту.

CVSS
4.8 MEDIUM
EPSS
25.62%
Активно використовується
немає в KEV
Продукт
playlist for youtube

Що відомо

Плагін Playlist for Youtube для WordPress версії до 1.32 не очищує належним чином деякі налаштування, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть за відсутності права unfiltered_html.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру до ресурсу. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією облікових записів та порушенням роботи сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Playlist for Youtube від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до налаштувань плагіна лише довіреним користувачам, провести аудит журналів безпеки на наявність підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки