Уразливість EmbedPress (CVE-2023-6986): збережений XSS у плагіні WordPress

Виявлено середню уразливість збереженого XSS у плагіні EmbedPress для WordPress. Рекомендується перевірити оновлення та обмежити права користувачів.
CVE-2023-6986CVSS 6.4Web

Уразливість EmbedPress (CVE-2023-6986): збережений XSS у плагіні WordPress

Виявлено середню уразливість збереженого XSS у плагіні EmbedPress для WordPress. Рекомендується перевірити оновлення та обмежити права користувачів.

CVSS
6.4 MEDIUM
EPSS
34.98%
Активно використовується
немає в KEV
Продукт
embedpress

Що відомо

Плагін EmbedPress для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування в атрибутах шорткоду embed_oembed_html. Атакувальники з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам впроваджувати довготривалі скрипти на сайтах, що призведе до компрометації сесій користувачів, викрадення даних або поширення шкідливого коду. Власники сайтів і ІТ-оператори повинні врахувати ризики для безпеки веб-інфраструктури та репутації бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна EmbedPress від розробника wpdeveloper і застосувати їх при доступності. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на наявність підозрілої активності та зменшити експозицію вразливих сторінок. Пріоритезуйте оновлення для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки