Уразливість PowerPress Podcasting плагіна WordPress дозволяє XSS-атаки
PowerPress до 11.9.18 має уразливість XSS, що дозволяє користувачам з правами автора виконувати шкідливі скрипти. Рекомендується оновлення плагіна.
- CVSS
- 5.9 MEDIUM
- EPSS
- 16.64%
- Активно використовується
- немає в KEV
- Продукт
- powerpress
Що відомо
Плагін PowerPress Podcasting від Blubrry для WordPress версій до 11.9.18 не очищує та не екранує деякі налаштування при додаванні подкасту. Це дозволяє користувачам з правами автора і вище виконувати атаки типу Stored Cross-Site Scripting (XSS).
Бізнес-вплив
Уразливість може призвести до виконання шкідливого коду в облікових записах користувачів з правами автора і вище, що ставить під загрозу цілісність і безпеку вебсайту. Зловмисники можуть викрадати сесії, змінювати контент або впроваджувати шкідливі скрипти, що негативно впливає на репутацію та довіру користувачів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін PowerPress до останньої версії, яка містить виправлення цієї уразливості. Якщо оновлення наразі неможливе, слід обмежити права користувачів до мінімально необхідних, перевірити журнали на наявність підозрілої активності та переглянути налаштування безпеки сайту для зменшення ризиків.