CVE-2024-2688: podatność Stored XSS w wtyczce EmbedPress dla WordPress
Podatność Stored XSS w EmbedPress do WordPress umożliwia ataki skryptowe przez użytkowników z uprawnieniami współtwórcy. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 26.81%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- embedpress
Co wiadomo
Wtyczka EmbedPress dla WordPress do osadzania dokumentów i multimediów jest podatna na atak Stored Cross-Site Scripting (XSS) w wersjach do 3.9.12 włącznie. Luka wynika z niewystarczającej sanitacji i escapingu danych wprowadzanych przez użytkownika w widżecie dokumentów.
Wpływ biznesowy
Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron. Może to prowadzić do kradzieży sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i administratorów witryny. Zagrożenie jest szczególnie istotne dla serwisów z wieloma użytkownikami o różnym poziomie dostępu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki EmbedPress i ich wdrożenie. W przypadku braku natychmiastowej aktualizacji należy ograniczyć uprawnienia użytkowników do minimum oraz monitorować logi pod kątem podejrzanych działań. Warto także przeprowadzić przegląd i oczyszczenie istniejących treści pod kątem potencjalnych wstrzyknięć skryptów.