Уразливість EmbedPress (CVE-2024-1802): збережений XSS через блок Wistia
Виявлено уразливість Stored XSS у плагіні EmbedPress для WordPress через блок Wistia. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 24.39%
- Активно використовується
- немає в KEV
- Продукт
- embedpress
Що відомо
Плагін EmbedPress для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) у блоці вбудовування Wistia через недостатню санітизацію URL. Атакуючі з правами не нижче рівня контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів. Власники сайтів на WordPress, які використовують EmbedPress, ризикують компрометацією безпеки та репутації, особливо якщо користувачі мають права контриб’ютора і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна EmbedPress від розробника wpdeveloper та встановити їх. Якщо оновлень немає, обмежте права користувачів до мінімально необхідних, перегляньте журнали активності на предмет підозрілих дій і зменшіть експозицію вразливих сторінок. Пріоритезуйте оновлення та моніторинг для зниження ризиків.