Уразливість у плагіні Responsive video embed для WordPress дозволяє XSS-атаки

Плагін Responsive video embed до 0.5.1 має уразливість XSS, що дозволяє користувачам з роллю контриб'ютора впроваджувати шкідливий код. Оновіть плагін для безпеки.
CVE-2024-5475CVSS 5.4CMS

Уразливість у плагіні Responsive video embed для WordPress дозволяє XSS-атаки

Плагін Responsive video embed до 0.5.1 має уразливість XSS, що дозволяє користувачам з роллю контриб'ютора впроваджувати шкідливий код. Оновіть плагін для безпеки.

CVSS
5.4 MEDIUM
EPSS
29.24%
Активно використовується
немає в KEV
Продукт
responsive video embed

Що відомо

Плагін Responsive video embed для WordPress версій до 0.5.1 не перевіряє та не екранує деякі атрибути шорткоду перед виводом, що може дозволити користувачам з роллю контриб'ютора та вище виконувати збережені XSS-атаки.

Бізнес-вплив

Ця уразливість може бути використана для впровадження шкідливого коду на сайтах, що використовують плагін, що потенційно призведе до компрометації даних користувачів або порушення роботи сайту. Власники сайтів та ІТ-оператори повинні врахувати ризики, особливо якщо на сайті є користувачі з роллю контриб'ютора або вище.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Responsive video embed до версії 0.5.1 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів, перевірити журнали на наявність підозрілої активності та розглянути тимчасове вимкнення плагіна. Загалом, слід регулярно перевіряти наявність оновлень та мінімізувати експозицію вразливих компонентів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки