php · WWBN/AVideoCrítico
AVideo YPTSocket plugin: XSS via page_title
Vulnerabilidade de XSS armazenado não autenticado via parâmetro `page_title` no plugin YPTSocket.
O que mudou
Vulnerabilidade de XSS armazenado não autenticado via parâmetro `page_title` no plugin YPTSocket. Atacante não autenticado pode injetar JavaScript arbitrário na sessão do administrador enviando `page_title` malicioso pela conexão WebSocket.
Quem isso afeta
Todas as instâncias AVideo com plugin YPTSocket ativo e `debugSocket=true` (padrão), e pelo menos um administrador visualizando página que carrega o footer do YPTSocket.
O que fazer hoje
Desative o plugin YPTSocket ou defina `debugSocket=false` imediatamente. Aplique o patch do fornecedor quando disponível.
A esteira
Coletado→
Auditado→
Redigido→
Publicado