Уразливість Stored XSS у плагіні Buzzsprout для WordPress
Плагін Buzzsprout для WordPress має уразливість Stored XSS, що дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 40.36%
- Активно використовується
- немає в KEV
- Продукт
- buzzsprout
Що відомо
Плагін Buzzsprout Podcasting для WordPress версій до 1.8.4 включно має уразливість Stored Cross-Site Scripting через недостатню санітизацію та екранування атрибутів користувацького шорткоду 'buzzsprout'. Авторизовані користувачі з рівнем доступу contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обмеженими правами впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів. Власники сайтів на WordPress, що використовують цей плагін, ризикують компрометацією довіри користувачів і потенційними репутаційними втратами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Buzzsprout та встановити останню версію, де ця уразливість усунена. Якщо оновлення недоступне, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації та зменшити експозицію вразливих сторінок. Важливо також регулярно моніторити безпекові оновлення від розробника.