Уразливість Stored XSS у плагіні EmbedPress для WordPress
Виявлено Stored XSS у плагіні EmbedPress для WordPress через шорткод 'embedpress_calendar'. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 40.42%
- Активно використовується
- немає в KEV
- Продукт
- embedpress
Що відомо
Плагін EmbedPress для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибутів шорткоду 'embedpress_calendar'. Це дозволяє користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів на сайті, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Це може вплинути на довіру клієнтів, призвести до компрометації даних та порушення роботи сайту. Адміністратори повинні врахувати цей ризик при управлінні плагінами та доступами користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна EmbedPress від розробника wpdeveloper та застосувати їх. Якщо оновлення недоступні, слід обмежити рівні доступу користувачів, провести аудит журналів безпеки на наявність підозрілої активності та мінімізувати використання вразливого шорткоду. Важливо також регулярно моніторити безпекові оновлення та впроваджувати політики безпеки для користувачів.