CVE-2024-1425: podatność Stored XSS w wtyczce EmbedPress dla WordPress
Podatność Stored XSS w wtyczce EmbedPress do WordPressa pozwala uwierzytelnionym użytkownikom wstrzykiwać złośliwe skrypty. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 42.46%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- embedpress
Co wiadomo
Wtyczka EmbedPress do WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez widget Google Calendar Link w wersjach do 3.9.8 włącznie. Luka wynika z niewystarczającej sanitacji i ucieczki danych wejściowych, co pozwala atakującym z uprawnieniami co najmniej współtwórcy na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie i wykonanie złośliwych skryptów na stronach WordPress, co może prowadzić do przejęcia sesji, deface'u strony lub innych działań szkodliwych dla reputacji i bezpieczeństwa firmy. Wdrożenie tej wtyczki bez odpowiednich zabezpieczeń zwiększa ryzyko ataków XSS i naruszenia integralności witryny.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki EmbedPress u dostawcy i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, monitorowanie logów pod kątem podejrzanej aktywności oraz przegląd konfiguracji zabezpieczeń aplikacji webowej. Warto również rozważyć wdrożenie mechanizmów ochrony przed XSS, takich jak Content Security Policy (CSP).