Уразливість Stored XSS у плагіні EmbedPress для WordPress
EmbedPress для WordPress має Stored XSS у версіях до 3.9.12. Рекомендується оновлення та обмеження доступу для безпеки сайту.
- CVSS
- 5.4 MEDIUM
- EPSS
- 26.81%
- Активно використовується
- немає в KEV
- Продукт
- embedpress
Що відомо
Плагін EmbedPress для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених користувачем атрибутів у віджеті документів. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або іншими атаками. Для власників сайтів на WordPress, які використовують EmbedPress, це створює ризик безпеки, особливо якщо доступ до редагування мають кілька користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна EmbedPress від розробника wpdeveloper та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит активних користувачів з рівнем доступу контриб’ютора і вище, а також моніторити журнали безпеки на ознаки експлуатації уразливості.