Уразливість EmbedPress (CVE-2024-1802): збережений XSS через блок Wistia

Виявлено уразливість Stored XSS у плагіні EmbedPress для WordPress через блок Wistia. Рекомендується оновлення та обмеження прав користувачів.
CVE-2024-1802CVSS 6.4CMS

Уразливість EmbedPress (CVE-2024-1802): збережений XSS через блок Wistia

Виявлено уразливість Stored XSS у плагіні EmbedPress для WordPress через блок Wistia. Рекомендується оновлення та обмеження прав користувачів.

CVSS
6.4 MEDIUM
EPSS
24.39%
Активно використовується
немає в KEV
Продукт
embedpress

Що відомо

Плагін EmbedPress для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) у блоці вбудовування Wistia через недостатню санітизацію URL. Атакуючі з правами не нижче рівня контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів. Власники сайтів на WordPress, які використовують EmbedPress, ризикують компрометацією безпеки та репутації, особливо якщо користувачі мають права контриб’ютора і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна EmbedPress від розробника wpdeveloper та встановити їх. Якщо оновлень немає, обмежте права користувачів до мінімально необхідних, перегляньте журнали активності на предмет підозрілих дій і зменшіть експозицію вразливих сторінок. Пріоритезуйте оновлення та моніторинг для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки