Уразливість збереженого XSS у Podlove Podcast Publisher для WordPress
Подолайте ризики XSS у Podlove Podcast Publisher (версії ≤4.1.25) через недостатню санітизацію Feed Name у багатосайтових інсталяціях WordPress.
- CVSS
- 4.4 MEDIUM
- EPSS
- 18.32%
- Активно використовується
- немає в KEV
- Продукт
- podlove podcast publisher
Що відомо
Плагін Podlove Podcast Publisher для WordPress версії до 4.1.25 містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування значення імені стрічки. Уразливість дозволяє адміністраторам впроваджувати довільні скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливих скриптів у контексті сайту, що загрожує безпеці користувачів і цілісності даних. Вона актуальна для багатосайтових інсталяцій WordPress або тих, де параметр unfiltered_html вимкнено. Адміністратори повинні врахувати ризики впровадження коду та можливі наслідки для репутації та безпеки платформи.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Podlove Podcast Publisher до останньої версії, де уразливість усунена. Якщо оновлення неможливе, слід обмежити доступ адміністративних користувачів, перевірити налаштування unfiltered_html, провести аудит логів на ознаки експлуатації та мінімізувати експозицію вразливих сайтів.