Уразливість у Podlove Podcast Publisher дозволяє зберігати XSS-атаки
Подробиці уразливості CVE-2024-13730 у Podlove Podcast Publisher, що дозволяє збережені XSS-атаки навіть без права unfiltered_html.
- CVSS
- 4.8 MEDIUM
- EPSS
- 18.31%
- Активно використовується
- немає в KEV
- Продукт
- podlove podcast publisher
Що відомо
Плагін Podlove Podcast Publisher для WordPress версій до 4.2.1 не очищує налаштування, що може дозволити адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть при відсутності права unfiltered_html, наприклад у мультисайтових установках. Це створює ризик компрометації безпеки сайту.
Бізнес-вплив
Для власників сайтів на базі WordPress, які використовують Podlove Podcast Publisher, ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів, що загрожує викраденням сесій або іншими атаками. Особливо це стосується мультисайтових конфігурацій, де обмеження прав не захищають від цієї загрози. Вразливість має середній рівень серйозності (CVSS 4.8).
Рекомендовані дії адміністратора
Рекомендується оновити плагін Podlove Podcast Publisher до версії 4.2.1 або новішої, якщо це можливо. Якщо оновлення наразі недоступне, слід обмежити права користувачів з високими привілеями, перевірити журнали на наявність підозрілої активності та зменшити експозицію плагіна. Також варто регулярно моніторити оновлення від розробника.