Уразливість у плагіні Embed Peertube Playlist для WordPress дозволяє XSS-атаки
Embed Peertube Playlist до 1.10 має уразливість XSS, що дозволяє адміністраторам виконувати збережені атаки. Рекомендується оновлення плагіна.
- CVSS
- 5.4 MEDIUM
- EPSS
- 34.8%
- Активно використовується
- немає в KEV
- Продукт
- embed peertube playlist
Що відомо
Плагін Embed Peertube Playlist для WordPress версій до 1.10 не очищує та не екранує деякі налаштування, що може дозволити користувачам з високими привілеями, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть при забороні можливості unfiltered_html, наприклад у мультисайтових конфігураціях.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру користувачів. Для власників сайтів на WordPress із встановленим плагіном Embed Peertube Playlist це означає потенційний ризик компрометації адміністративних облікових записів і подальших атак на інфраструктуру.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Embed Peertube Playlist і встановити версію 1.10 або новішу. Якщо оновлення недоступне, слід обмежити доступ до плагіна лише довіреним користувачам, переглянути журнали безпеки на предмет підозрілої активності та зменшити ризики шляхом обмеження прав користувачів. Також варто регулярно моніторити офіційні повідомлення від розробника плагіна.