Уразливість збереженого XSS у Podlove Podcast Publisher для WordPress

Подолайте ризики XSS у Podlove Podcast Publisher (версії ≤4.1.25) через недостатню санітизацію Feed Name у багатосайтових інсталяціях WordPress.
CVE-2025-0554CVSS 4.4CMS

Уразливість збереженого XSS у Podlove Podcast Publisher для WordPress

Подолайте ризики XSS у Podlove Podcast Publisher (версії ≤4.1.25) через недостатню санітизацію Feed Name у багатосайтових інсталяціях WordPress.

CVSS
4.4 MEDIUM
EPSS
18.32%
Активно використовується
немає в KEV
Продукт
podlove podcast publisher

Що відомо

Плагін Podlove Podcast Publisher для WordPress версії до 4.1.25 містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування значення імені стрічки. Уразливість дозволяє адміністраторам впроваджувати довільні скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливих скриптів у контексті сайту, що загрожує безпеці користувачів і цілісності даних. Вона актуальна для багатосайтових інсталяцій WordPress або тих, де параметр unfiltered_html вимкнено. Адміністратори повинні врахувати ризики впровадження коду та можливі наслідки для репутації та безпеки платформи.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Podlove Podcast Publisher до останньої версії, де уразливість усунена. Якщо оновлення неможливе, слід обмежити доступ адміністративних користувачів, перевірити налаштування unfiltered_html, провести аудит логів на ознаки експлуатації та мінімізувати експозицію вразливих сайтів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки