Уразливість Stored XSS у плагіні EmbedPress для WordPress
Уразливість Stored XSS у плагіні EmbedPress для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендовано оновлення та аудит безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 34.73%
- Активно використовується
- немає в KEV
- Продукт
- embedpress
Що відомо
Плагін EmbedPress для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'embedpress_calendar' у версіях до 3.8.2 включно. Це дозволяє автентифікованим користувачам з рівнем прав не нижче контриб'ютора впроваджувати шкідливі скрипти на сторінках сайту.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що відкриває можливості для крадіжки сесій, фішингу або інших атак. Це підвищує ризики компрометації вебресурсу та довіри користувачів. Власникам інфраструктури слід враховувати потенційний вплив на безпеку вебсайтів, що використовують цей плагін.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна EmbedPress від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення функції 'embedpress_calendar'.