Уразливість у Podlove Podcast Publisher дозволяє зберігати XSS-атаки

Подробиці уразливості CVE-2024-13730 у Podlove Podcast Publisher, що дозволяє збережені XSS-атаки навіть без права unfiltered_html.
CVE-2024-13730CVSS 4.8CMS

Уразливість у Podlove Podcast Publisher дозволяє зберігати XSS-атаки

Подробиці уразливості CVE-2024-13730 у Podlove Podcast Publisher, що дозволяє збережені XSS-атаки навіть без права unfiltered_html.

CVSS
4.8 MEDIUM
EPSS
18.31%
Активно використовується
немає в KEV
Продукт
podlove podcast publisher

Що відомо

Плагін Podlove Podcast Publisher для WordPress версій до 4.2.1 не очищує налаштування, що може дозволити адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть при відсутності права unfiltered_html, наприклад у мультисайтових установках. Це створює ризик компрометації безпеки сайту.

Бізнес-вплив

Для власників сайтів на базі WordPress, які використовують Podlove Podcast Publisher, ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів, що загрожує викраденням сесій або іншими атаками. Особливо це стосується мультисайтових конфігурацій, де обмеження прав не захищають від цієї загрози. Вразливість має середній рівень серйозності (CVSS 4.8).

Рекомендовані дії адміністратора

Рекомендується оновити плагін Podlove Podcast Publisher до версії 4.2.1 або новішої, якщо це можливо. Якщо оновлення наразі недоступне, слід обмежити права користувачів з високими привілеями, перевірити журнали на наявність підозрілої активності та зменшити експозицію плагіна. Також варто регулярно моніторити оновлення від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки