Уразливість EmbedPress (CVE-2024-4316): збережений XSS через параметр 'id'

Виявлено уразливість збереженого XSS у плагіні EmbedPress для WordPress через параметр 'id'. Рекомендується оновлення та обмеження прав користувачів.
CVE-2024-4316CVSS 6.4Web

Уразливість EmbedPress (CVE-2024-4316): збережений XSS через параметр 'id'

Виявлено уразливість збереженого XSS у плагіні EmbedPress для WordPress через параметр 'id'. Рекомендується оновлення та обмеження прав користувачів.

CVSS
6.4 MEDIUM
EPSS
26.47%
Активно використовується
немає в KEV
Продукт
embedpress

Що відомо

Плагін EmbedPress для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію параметра 'id' у версіях до 3.9.16 включно. Зловмисники з правами не нижче рівня контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами контриб'ютора та вище впроваджувати довготривалі шкідливі скрипти на сайтах WordPress, що може призвести до компрометації даних користувачів, викрадення сесій або поширення шкідливого коду. Власники сайтів повинні розглянути ризики для безпеки та довіри користувачів, особливо якщо плагін активно використовується для вбудовування контенту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна EmbedPress від розробника та встановити їх у разі доступності. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику. Також варто впровадити додаткові заходи фільтрації та санітизації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки