CVE-2024-3751: уразливість у плагіні Seriously Simple Podcasting для WordPress

Уразливість Stored XSS у плагіні Seriously Simple Podcasting для WordPress до версії 3.3.0. Рекомендується оновлення для захисту сайту.
CVE-2024-3751CVSS 4.8CMS

CVE-2024-3751: уразливість у плагіні Seriously Simple Podcasting для WordPress

Уразливість Stored XSS у плагіні Seriously Simple Podcasting для WordPress до версії 3.3.0. Рекомендується оновлення для захисту сайту.

CVSS
4.8 MEDIUM
EPSS
37.11%
Активно використовується
немає в KEV
Продукт
seriously simple podcasting

Що відомо

У плагіні Seriously Simple Podcasting для WordPress версій до 3.3.0 не відбувається належна санітизація та екранування деяких налаштувань, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть за відсутності можливості unfiltered_html.

Бізнес-вплив

Ця уразливість може призвести до впровадження шкідливого коду на сайтах, що використовують плагін Seriously Simple Podcasting, особливо у мультисайтових середовищах, де обмежено права на unfiltered_html. Зловмисники з правами адміністратора можуть використовувати цю вразливість для компрометації веб-ресурсу, що загрожує безпеці користувачів і цілісності даних.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити плагін Seriously Simple Podcasting до версії 3.3.0 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію плагіна в мережі. Також рекомендується регулярно перевіряти наявність оновлень від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки