muse.ai video embedding <= 0.4 - Authenticated (Contributor+) Stored Cross-Site Scripting via muse-ai Shortcode

muse.ai video embedding <= 0.4 - Authenticated (Contributor+) Stored Cross-Site Scripting via muse-ai Shortcode

Er is een ernstig beveiligingslek ontdekt in de Muse.ai video embedding plugin voor WordPress, geïdentificeerd als CVE-2025-6262. Deze kwetsbaarheid maakt het mogelijk voor geauthenticeerde aanvallers met toegang op contributor-niveau en hoger om schadelijke scripts in te voegen via de muse-ai shortcode.

In alle versies tot en met 0.4 ontbreekt voldoende inputvalidatie en outputescaping, wat leidt tot deze Stored Cross-Site Scripting (XSS) kwetsbaarheid. Aanvallers kunnen hierdoor willekeurige webscripts uitvoeren wanneer gebruikers een geïnjecteerde pagina bezoeken.

Overzicht

De kwetsbaarheid is te wijten aan onvoldoende neutralisatie van binnenkomende input tijdens de generatie van webpagina’s, specifiek binnen de muse-ai shortcode functies. Dit probleem is geclassificeerd onder CWE-79.

Aanbevelingen

  • Upgrade direct de Muse.ai video embedding plugin naar een versie hoger dan 0.4 om de beveiliging te herstellen.
  • Controleer op ongeautoriseerde wijzigingen binnen uw WordPress-site, specifiek op pagina’s die gebruik maken van de muse-ai shortcode.

Bronnen

Vraag en Antwoord

Wat is CVE-2025-6262?

Dit is een veiligheidskwetsbaarheid in de Muse.ai video embedding plugin die authenticatie vereist voor exploitatie en het moeilijke karakter van geëscaleerde toegang binnen een site weergeeft.

Welke systemen zijn kwetsbaar voor CVE-2025-6262?

Alle WordPress websites die de Muse.ai video embedding plugin gebruiken in versies t/m 0.4 zijn kwetsbaar.

Bestaat er al een patch of beveiligingsupdate?

Ja, het wordt aanbevolen de plugin te updaten naar een nieuwere versie dan 0.4.

Wat kan een aanvaller met deze kwetsbaarheid?

Een aanvaller kan schadelijke scripts injecteren die worden uitgevoerd bij het toegang krijgen tot de geïnjecteerde pagina’s, wat kan leiden tot phishing, malvertising of diefstal van gebruikersinformatie zonder hun medeweten.