Уразливість XSS у плагіні PowerPress Podcasting для WordPress (CVE-2024-6588)

Виявлено Reflected XSS у плагіні PowerPress Podcasting для WordPress через параметр 'media_url'. Рекомендується оновлення та перевірка безпеки.
CVE-2024-6588CVSS 6.4Web

Уразливість XSS у плагіні PowerPress Podcasting для WordPress (CVE-2024-6588)

Виявлено Reflected XSS у плагіні PowerPress Podcasting для WordPress через параметр 'media_url'. Рекомендується оновлення та перевірка безпеки.

CVSS
6.4 MEDIUM
EPSS
31.29%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін PowerPress Podcasting для WordPress має уразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметр 'media_url' у версіях до 11.9.10 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланням.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що загрожує компрометацією сесій, викраденням даних або фішингом. Для власників сайтів на WordPress із цим плагіном це підвищує ризик атак, які можуть вплинути на довіру користувачів та безпеку даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна PowerPress Podcasting та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до параметра 'media_url', впровадити додаткові механізми фільтрації вхідних даних, переглянути журнали на предмет підозрілої активності та підвищити обізнаність користувачів щодо безпечної взаємодії з посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки