Уразливість Stored XSS у плагіні EmbedPress для WordPress

EmbedPress для WordPress має Stored XSS у версіях до 3.9.12. Рекомендується оновлення та обмеження доступу для безпеки сайту.
CVE-2024-2688CVSS 5.4CMS

Уразливість Stored XSS у плагіні EmbedPress для WordPress

EmbedPress для WordPress має Stored XSS у версіях до 3.9.12. Рекомендується оновлення та обмеження доступу для безпеки сайту.

CVSS
5.4 MEDIUM
EPSS
26.81%
Активно використовується
немає в KEV
Продукт
embedpress

Що відомо

Плагін EmbedPress для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених користувачем атрибутів у віджеті документів. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або іншими атаками. Для власників сайтів на WordPress, які використовують EmbedPress, це створює ризик безпеки, особливо якщо доступ до редагування мають кілька користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна EmbedPress від розробника wpdeveloper та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит активних користувачів з рівнем доступу контриб’ютора і вище, а також моніторити журнали безпеки на ознаки експлуатації уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки