Уразливість Reflected XSS у плагіні Seriously Simple Podcasting для WordPress

Уразливість Reflected XSS у плагіні Seriously Simple Podcasting для WordPress дозволяє атаки через некоректне екранування URL. Оновіть плагін для захисту.
CVE-2024-9667CVSS 6.1Web

Уразливість Reflected XSS у плагіні Seriously Simple Podcasting для WordPress

Уразливість Reflected XSS у плагіні Seriously Simple Podcasting для WordPress дозволяє атаки через некоректне екранування URL. Оновіть плагін для захисту.

CVSS
6.1 MEDIUM
EPSS
31.65%
Активно використовується
немає в KEV
Продукт
seriously simple podcasting

Що відомо

Плагін Seriously Simple Podcasting для WordPress має уразливість Reflected Cross-Site Scripting (XSS) через неправильне екранування URL у функції add_query_arg у версіях до 3.5.0 включно. Зловмисники можуть змусити користувачів виконати шкідливі скрипти, переконавши їх клікнути на спеціально сформоване посилання.

Бізнес-вплив

Ця уразливість може дозволити неавторизованим атакам впроваджувати шкідливі скрипти на сторінках сайту, що може призвести до викрадення сесій, перенаправлення користувачів або інших атак на довіру користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією безпеки та репутації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Seriously Simple Podcasting і встановити останню версію, де ця уразливість усунена. Якщо оновлення недоступне, слід обмежити доступ до вразливих функцій, переглянути журнали на предмет підозрілої активності та інформувати користувачів про потенційні ризики. Також варто впровадити загальні заходи безпеки для захисту від XSS-атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки