Уразливість Stored XSS у плагіні EmbedPress для WordPress

Уразливість Stored XSS у плагіні EmbedPress для WordPress дозволяє впроваджувати шкідливі скрипти через параметр provider_name. Оновіть плагін для безпеки.
CVE-2024-11203CVSS 6.4Web

Уразливість Stored XSS у плагіні EmbedPress для WordPress

Уразливість Stored XSS у плагіні EmbedPress для WordPress дозволяє впроваджувати шкідливі скрипти через параметр provider_name. Оновіть плагін для безпеки.

CVSS
6.4 MEDIUM
EPSS
28.91%
Активно використовується
немає в KEV
Продукт
embedpress

Що відомо

Плагін EmbedPress для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію параметра 'provider_name' у версіях до 4.1.3 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією облікових записів, викраденням сесій або поширенням шкідливого коду. Це створює ризики для безпеки веб-ресурсу та довіри користувачів, особливо якщо на сайті є кілька авторів з правами Contributor і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна EmbedPress від розробника wpdeveloper і встановити їх при доступності. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на наявність підозрілої активності та зменшити експозицію вразливих сторінок. Також варто впровадити додаткові заходи з фільтрації та санітизації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки