Уразливість Stored XSS у плагіні MP3 Audio Player для WordPress

Плагін MP3 Audio Player для WordPress має Stored XSS у Podcast RSS Feed. Оновіть плагін до останньої версії для захисту сайту.
CVE-2024-13157CVSS 6.4Web

Уразливість Stored XSS у плагіні MP3 Audio Player для WordPress

Плагін MP3 Audio Player для WordPress має Stored XSS у Podcast RSS Feed. Оновіть плагін до останньої версії для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
33.58%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін MP3 Audio Player – Music Player, Podcast Player & Radio від Sonaar для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через Podcast RSS Feed у версіях до 5.9.3 включно. Ця уразливість виникає через недостатню санітизацію та екранування введених користувачем атрибутів.

Бізнес-вплив

Уразливість дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати довільні веб-скрипти, які виконуватимуться при перегляді заражених сторінок іншими користувачами. Це може призвести до викрадення сесій, зміни контенту або інших атак, що впливають на безпеку вебсайту та довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит введених даних у Podcast RSS Feed, посилити моніторинг логів на підозрілі дії та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки