Уразливість у плагіні PowerPress Podcasting дозволяє ін’єкцію скриптів
Уразливість у плагіні PowerPress Podcasting для WordPress дозволяє користувачам з низькими правами впроваджувати шкідливі скрипти. Оновіть плагін для безпеки сайту.
- CVSS
- 5.4 MEDIUM
- EPSS
- 33.02%
- Активно використовується
- немає в KEV
- Продукт
- powerpress
Що відомо
У плагіні PowerPress Podcasting для WordPress версій до 11.0.12 не відбувається належна санітизація та екранування поля URL медіа у записах. Це може дозволити користувачам з правами не вище рівня контриб’ютора впроваджувати довільні веб-скрипти, які можуть впливати на адміністраторів сайту.
Бізнес-вплив
Уразливість створює ризик виконання шкідливих скриптів, що може призвести до компрометації облікових записів адміністраторів або супер-адміністраторів сайту. Це підвищує загрозу несанкціонованого доступу та потенційного порушення цілісності вебресурсу. Власникам сайтів на WordPress слід оцінити ризики, особливо якщо на сайті є користувачі з правами контриб’ютора.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна PowerPress і встановити останню версію, що містить виправлення. Якщо оновлення недоступне, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти введені URL у медіа-полях, а також моніторити журнали безпеки на предмет підозрілої активності. Важливо також інформувати команду безпеки про потенційні інциденти.