Уразливість у плагіні PowerPress Podcasting дозволяє ін’єкцію скриптів

Уразливість у плагіні PowerPress Podcasting для WordPress дозволяє користувачам з низькими правами впроваджувати шкідливі скрипти. Оновіть плагін для безпеки сайту.
CVE-2023-4820CVSS 5.4CMS

Уразливість у плагіні PowerPress Podcasting дозволяє ін’єкцію скриптів

Уразливість у плагіні PowerPress Podcasting для WordPress дозволяє користувачам з низькими правами впроваджувати шкідливі скрипти. Оновіть плагін для безпеки сайту.

CVSS
5.4 MEDIUM
EPSS
33.02%
Активно використовується
немає в KEV
Продукт
powerpress

Що відомо

У плагіні PowerPress Podcasting для WordPress версій до 11.0.12 не відбувається належна санітизація та екранування поля URL медіа у записах. Це може дозволити користувачам з правами не вище рівня контриб’ютора впроваджувати довільні веб-скрипти, які можуть впливати на адміністраторів сайту.

Бізнес-вплив

Уразливість створює ризик виконання шкідливих скриптів, що може призвести до компрометації облікових записів адміністраторів або супер-адміністраторів сайту. Це підвищує загрозу несанкціонованого доступу та потенційного порушення цілісності вебресурсу. Власникам сайтів на WordPress слід оцінити ризики, особливо якщо на сайті є користувачі з правами контриб’ютора.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна PowerPress і встановити останню версію, що містить виправлення. Якщо оновлення недоступне, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти введені URL у медіа-полях, а також моніторити журнали безпеки на предмет підозрілої активності. Важливо також інформувати команду безпеки про потенційні інциденти.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки