Уразливість у плагіні Spotify Play Button для WordPress дозволяє XSS-атаки

Плагін Spotify Play Button для WordPress має уразливість XSS, що дозволяє користувачам з роллю співавтора виконувати шкідливий код. Рекомендується оновлення та обмеження прав.
CVE-2024-5199CVSS 5.4CMS

Уразливість у плагіні Spotify Play Button для WordPress дозволяє XSS-атаки

Плагін Spotify Play Button для WordPress має уразливість XSS, що дозволяє користувачам з роллю співавтора виконувати шкідливий код. Рекомендується оновлення та обмеження прав.

CVSS
5.4 MEDIUM
EPSS
28.16%
Активно використовується
немає в KEV
Продукт
spotify play button

Що відомо

Плагін Spotify Play Button для WordPress версії до 1.0 не перевіряє та не екранує деякі атрибути шорткоду перед виводом на сторінці, що може дозволити користувачам з роллю «співавтор» і вище виконувати збережені Cross-Site Scripting (XSS) атаки.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або поширенням шкідливого контенту. Власники сайтів на WordPress з цим плагіном повинні врахувати ризики для безпеки та репутації, особливо якщо на сайті є користувачі з роллю співавтора і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Spotify Play Button від розробника wolfiezero та застосувати їх. Якщо оновлень немає, слід обмежити права користувачів, які можуть додавати шорткоди, переглянути журнали безпеки на наявність підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки