Уразливість Stored XSS у плагіні EmbedPress для WordPress

Виявлено Stored XSS у плагіні EmbedPress WordPress через недостатню санітизацію блоку YouTube. Рекомендується оновлення та обмеження доступу.
CVE-2024-3245CVSS 6.4CMS

Уразливість Stored XSS у плагіні EmbedPress для WordPress

Виявлено Stored XSS у плагіні EmbedPress WordPress через недостатню санітизацію блоку YouTube. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
24.69%
Активно використовується
немає в KEV
Продукт
embedpress

Що відомо

Плагін EmbedPress для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування в атрибутах блоку YouTube. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти на сторінках.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або поширенням шкідливого коду. Власники сайтів на WordPress, які використовують EmbedPress, повинні розглянути ризики для безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна EmbedPress від розробника wpdeveloper і встановити їх. Якщо оновлення недоступні, обмежте доступ користувачів з рівнем контриб’ютора і вище, перегляньте журнали безпеки на наявність підозрілої активності та мінімізуйте вплив шляхом обмеження можливості вставки контенту користувачами.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки