Уразливість Stored XSS у плагіні EmbedPress для WordPress
Виявлено Stored XSS у плагіні EmbedPress для WordPress через Google Calendar Link. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 42.46%
- Активно використовується
- немає в KEV
- Продукт
- embedpress
Що відомо
Плагін EmbedPress для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через віджет Google Calendar Link у версіях до 3.9.8 включно. Це дозволяє автентифікованим користувачам з правами не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру до ресурсу. Це може вплинути на репутацію компанії та призвести до компрометації облікових записів або викрадення сесій. Власникам інфраструктури слід врахувати ризики, пов’язані з впровадженням шкідливого коду через плагін.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна EmbedPress від розробника wpdeveloper і встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче контриб’ютора, ретельно перевіряти введені дані, а також моніторити журнали безпеки на предмет підозрілої активності. Важливо також розглянути тимчасове відключення віджету Google Calendar, доки проблема не буде усунена.