Уразливість у Simple Video Directory WordPress плагіні дозволяє зберігання XSS-атак

Уразливість у Simple Video Directory плагіні WordPress дозволяє зберігання XSS-атак. Оновіть плагін для захисту сайту.
CVE-2024-5811CVSS 5.4CMS

Уразливість у Simple Video Directory WordPress плагіні дозволяє зберігання XSS-атак

Уразливість у Simple Video Directory плагіні WordPress дозволяє зберігання XSS-атак. Оновіть плагін для захисту сайту.

CVSS
5.4 MEDIUM
EPSS
25.95%
Активно використовується
немає в KEV
Продукт
simple video directory

Що відомо

Плагін Simple Video Directory для WordPress версій до 1.4.4 не очищує налаштування належним чином, що дозволяє користувачам з правами не нижче контриб'ютора виконувати збережені Cross-Site Scripting (XSS) атаки навіть при забороні можливості unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що загрожує компрометацією облікових записів та порушенням цілісності даних. Власники сайтів на базі WordPress з встановленим плагіном Simple Video Directory повинні врахувати ризики, особливо у мультисайтових середовищах, де обмеження unfiltered_html не захищають від цієї атаки.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Simple Video Directory до версії 1.4.4 або новішої, якщо доступна. Якщо оновлення неможливе, слід обмежити права користувачів, перевірити журнали на наявність підозрілої активності та розглянути тимчасове відключення плагіна. Також варто регулярно перевіряти оновлення від розробника та застосовувати їх для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки