Уразливість у плагіні Video Widget для WordPress дозволяє XSS-атаки

Плагін Video Widget до 1.2.3 має уразливість XSS, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html. Рекомендується оновлення.
CVE-2024-5169CVSS 4.8CMS

Уразливість у плагіні Video Widget для WordPress дозволяє XSS-атаки

Плагін Video Widget до 1.2.3 має уразливість XSS, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html. Рекомендується оновлення.

CVSS
4.8 MEDIUM
EPSS
32.59%
Активно використовується
немає в KEV
Продукт
video widget

Що відомо

Плагін Video Widget для WordPress версії до 1.2.3 не очищує та не екранує деякі налаштування, що може дозволити користувачам з високими привілеями, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки, навіть якщо можливість unfiltered_html заборонена.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру до вебресурсу. Власники сайтів на WordPress, які використовують цей плагін, повинні врахувати ризики, особливо в мультисайтових середовищах, де обмеження unfiltered_html не захищають від атак.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Video Widget від розробника nikodev та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна лише довіреним адміністраторам, переглянути журнали безпеки на наявність підозрілої активності та мінімізувати ризики шляхом зменшення кількості користувачів з високими привілеями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки