Уразливість PowerPress Podcasting плагіна (CVE-2024-9227)

Дізнайтеся про уразливість Stored XSS у плагіні PowerPress Podcasting для WordPress та як захистити свій сайт від атак.
CVE-2024-9227CVSS 4.8CMS

Уразливість PowerPress Podcasting плагіна (CVE-2024-9227)

Дізнайтеся про уразливість Stored XSS у плагіні PowerPress Podcasting для WordPress та як захистити свій сайт від атак.

CVSS
4.8 MEDIUM
EPSS
18.31%
Активно використовується
немає в KEV
Продукт
powerpress

Що відомо

Плагін PowerPress Podcasting для WordPress версій до 11.9.18 не очищує та не екранує деякі налаштування при додаванні подкасту. Це може дозволити адміністраторам виконувати атаки типу Stored Cross-Site Scripting навіть без дозволу unfiltered_html.

Бізнес-вплив

Уразливість може призвести до виконання шкідливого коду в браузерах користувачів, що підвищує ризик компрометації облікових записів та даних. Власники сайтів на WordPress із встановленим PowerPress повинні оцінити ризики, особливо якщо адміністратори мають розширені права. Середній рівень загрози вказує на необхідність своєчасного реагування для запобігання потенційним атакам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна PowerPress від Blubrry та встановити останню версію. Якщо оновлення недоступне, слід обмежити права адміністраторів, ретельно контролювати введення даних у налаштуваннях подкастів, а також аналізувати журнали безпеки на предмет підозрілої активності. Важливо впровадити політики безпеки для мінімізації ризиків XSS.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки