Уразливість Stored XSS у плагіні WP Video Lightbox для WordPress

Виявлено Stored XSS у плагіні WP Video Lightbox для WordPress через параметр 'width'. Рекомендується оновлення та обмеження прав користувачів.
CVE-2024-4324CVSS 6.4Web

Уразливість Stored XSS у плагіні WP Video Lightbox для WordPress

Виявлено Stored XSS у плагіні WP Video Lightbox для WordPress через параметр 'width'. Рекомендується оновлення та обмеження прав користувачів.

CVSS
6.4 MEDIUM
EPSS
36.53%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Video Lightbox для WordPress містить уразливість типу Stored Cross-Site Scripting через параметр 'width' у версіях до 1.9.10 включно. Атакувальники з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість дозволяє автентифікованим користувачам з правами контриб’ютора і вище впроваджувати довготривалі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші атаки на користувачів сайту. Це підвищує ризик компрометації веб-ресурсу та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Video Lightbox від розробника та застосувати їх. Якщо оновлення недоступні, обмежте права користувачів, проведіть аудит логів на ознаки експлуатації та зменшіть вплив шляхом обмеження введення параметра 'width'.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки