Уразливість Stored XSS у плагіні EmbedPress для WordPress

Виявлено Stored XSS у плагіні EmbedPress для WordPress (до версії 4.0.1). Рекомендується оновлення та обмеження прав користувачів для захисту сайту.
CVE-2024-5571CVSS 6.4Web

Уразливість Stored XSS у плагіні EmbedPress для WordPress

Виявлено Stored XSS у плагіні EmbedPress для WordPress (до версії 4.0.1). Рекомендується оновлення та обмеження прав користувачів для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
23.72%
Активно використовується
немає в KEV
Продукт
embedpress

Що відомо

Плагін EmbedPress для WordPress (версії до 4.0.1 включно) має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибуту 'url' у PDF віджеті. Зловмисники з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами контриб’ютора та вище впроваджувати довготривалі шкідливі скрипти, що можуть викрасти сесійні дані або виконувати небажані дії від імені користувачів. Це підвищує ризик компрометації сайту, впливає на довіру користувачів і може призвести до порушень безпеки даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна EmbedPress від розробника wpdeveloper та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти введені дані та переглянути логи на предмет підозрілої активності. Важливо також розглянути тимчасове вимкнення PDF віджету, якщо це можливо.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки