Уразливість Stored XSS у плагіні EmbedPress для WordPress

Виявлено Stored XSS у плагіні EmbedPress для WordPress через шорткод 'embedpress_calendar'. Рекомендується оновлення та обмеження доступу.
CVE-2024-3244CVSS 6.4Web

Уразливість Stored XSS у плагіні EmbedPress для WordPress

Виявлено Stored XSS у плагіні EmbedPress для WordPress через шорткод 'embedpress_calendar'. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
40.42%
Активно використовується
немає в KEV
Продукт
embedpress

Що відомо

Плагін EmbedPress для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибутів шорткоду 'embedpress_calendar'. Це дозволяє користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів на сайті, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Це може вплинути на довіру клієнтів, призвести до компрометації даних та порушення роботи сайту. Адміністратори повинні врахувати цей ризик при управлінні плагінами та доступами користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна EmbedPress від розробника wpdeveloper та застосувати їх. Якщо оновлення недоступні, слід обмежити рівні доступу користувачів, провести аудит журналів безпеки на наявність підозрілої активності та мінімізувати використання вразливого шорткоду. Важливо також регулярно моніторити безпекові оновлення та впроваджувати політики безпеки для користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки