Уразливість Stored XSS у плагіні EmbedPress для WordPress

Уразливість Stored XSS у плагіні EmbedPress для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендовано оновлення та аудит безпеки.
CVE-2023-4283CVSS 6.4Web

Уразливість Stored XSS у плагіні EmbedPress для WordPress

Уразливість Stored XSS у плагіні EmbedPress для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендовано оновлення та аудит безпеки.

CVSS
6.4 MEDIUM
EPSS
34.73%
Активно використовується
немає в KEV
Продукт
embedpress

Що відомо

Плагін EmbedPress для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'embedpress_calendar' у версіях до 3.8.2 включно. Це дозволяє автентифікованим користувачам з рівнем прав не нижче контриб'ютора впроваджувати шкідливі скрипти на сторінках сайту.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що відкриває можливості для крадіжки сесій, фішингу або інших атак. Це підвищує ризики компрометації вебресурсу та довіри користувачів. Власникам інфраструктури слід враховувати потенційний вплив на безпеку вебсайтів, що використовують цей плагін.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна EmbedPress від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення функції 'embedpress_calendar'.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки