Уразливість у Podlove Podcast Publisher дозволяє XSS-атаки для адміністраторів

Подолайте ризики XSS-атак у Podlove Podcast Publisher до версії 4.1.24. Оновіть плагін для безпеки вашого WordPress-сайту.
CVE-2024-13729CVSS 4.8CMS

Уразливість у Podlove Podcast Publisher дозволяє XSS-атаки для адміністраторів

Подолайте ризики XSS-атак у Podlove Podcast Publisher до версії 4.1.24. Оновіть плагін для безпеки вашого WordPress-сайту.

CVSS
4.8 MEDIUM
EPSS
18.31%
Активно використовується
немає в KEV
Продукт
podlove podcast publisher

Що відомо

Плагін Podlove Podcast Publisher для WordPress версій до 4.1.24 не очищує деякі налаштування, що може дозволити користувачам з високими правами, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть без дозволу unfiltered_html, наприклад у мультисайтових середовищах.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах адміністраторів, що потенційно дозволяє компрометацію облікових записів або зміни налаштувань сайту. Для власників інфраструктури це означає ризик порушення цілісності та безпеки контенту, а також можливі репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Podlove Podcast Publisher до останньої версії, що містить виправлення. Якщо оновлення наразі неможливе, слід обмежити права користувачів, перевірити журнали на ознаки атак та зменшити експозицію плагіна. Також варто регулярно переглядати рекомендації постачальника та застосовувати патчі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки