Уразливість Stored XSS у плагіні EmbedPress для WordPress
Уразливість Stored XSS у плагіні EmbedPress для WordPress дозволяє впроваджувати шкідливі скрипти через параметр provider_name. Оновіть плагін для безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 28.91%
- Активно використовується
- немає в KEV
- Продукт
- embedpress
Що відомо
Плагін EmbedPress для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію параметра 'provider_name' у версіях до 4.1.3 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією облікових записів, викраденням сесій або поширенням шкідливого коду. Це створює ризики для безпеки веб-ресурсу та довіри користувачів, особливо якщо на сайті є кілька авторів з правами Contributor і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна EmbedPress від розробника wpdeveloper і встановити їх при доступності. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на наявність підозрілої активності та зменшити експозицію вразливих сторінок. Також варто впровадити додаткові заходи з фільтрації та санітизації введених даних.