CVE-2024-3751: уразливість у плагіні Seriously Simple Podcasting для WordPress
Уразливість Stored XSS у плагіні Seriously Simple Podcasting для WordPress до версії 3.3.0. Рекомендується оновлення для захисту сайту.
- CVSS
- 4.8 MEDIUM
- EPSS
- 37.11%
- Активно використовується
- немає в KEV
- Продукт
- seriously simple podcasting
Що відомо
У плагіні Seriously Simple Podcasting для WordPress версій до 3.3.0 не відбувається належна санітизація та екранування деяких налаштувань, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть за відсутності можливості unfiltered_html.
Бізнес-вплив
Ця уразливість може призвести до впровадження шкідливого коду на сайтах, що використовують плагін Seriously Simple Podcasting, особливо у мультисайтових середовищах, де обмежено права на unfiltered_html. Зловмисники з правами адміністратора можуть використовувати цю вразливість для компрометації веб-ресурсу, що загрожує безпеці користувачів і цілісності даних.
Рекомендовані дії адміністратора
Адміністраторам рекомендується оновити плагін Seriously Simple Podcasting до версії 3.3.0 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію плагіна в мережі. Також рекомендується регулярно перевіряти наявність оновлень від розробника.