Уразливість PowerPress Podcasting плагіна WordPress дозволяє XSS-атаки

PowerPress до 11.9.18 має уразливість XSS, що дозволяє користувачам з правами автора виконувати шкідливі скрипти. Рекомендується оновлення плагіна.
CVE-2024-9230CVSS 5.9CMS

Уразливість PowerPress Podcasting плагіна WordPress дозволяє XSS-атаки

PowerPress до 11.9.18 має уразливість XSS, що дозволяє користувачам з правами автора виконувати шкідливі скрипти. Рекомендується оновлення плагіна.

CVSS
5.9 MEDIUM
EPSS
16.64%
Активно використовується
немає в KEV
Продукт
powerpress

Що відомо

Плагін PowerPress Podcasting від Blubrry для WordPress версій до 11.9.18 не очищує та не екранує деякі налаштування при додаванні подкасту. Це дозволяє користувачам з правами автора і вище виконувати атаки типу Stored Cross-Site Scripting (XSS).

Бізнес-вплив

Уразливість може призвести до виконання шкідливого коду в облікових записах користувачів з правами автора і вище, що ставить під загрозу цілісність і безпеку вебсайту. Зловмисники можуть викрадати сесії, змінювати контент або впроваджувати шкідливі скрипти, що негативно впливає на репутацію та довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін PowerPress до останньої версії, яка містить виправлення цієї уразливості. Якщо оновлення наразі неможливе, слід обмежити права користувачів до мінімально необхідних, перевірити журнали на наявність підозрілої активності та переглянути налаштування безпеки сайту для зменшення ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки