Уразливість Stored XSS у плагіні PowerPress Podcasting для WordPress
Stored XSS у плагіні PowerPress Podcasting WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.64%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін PowerPress Podcasting для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через поле метаданих 'embed' епізоду у версіях до 11.16.8 включно. Атакуючі з рівнем доступу автора і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє авторизованим користувачам з правами автора або вище впроваджувати шкідливі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші атаки на користувачів сайту. Це підвищує ризик компрометації вебресурсу та довіри користувачів, що негативно впливає на репутацію та безпеку бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна PowerPress Podcasting та встановити останні версії, які усувають цю уразливість. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового відключення функції введення embed-коду. Також варто впровадити додаткові заходи фільтрації та моніторингу веб-трафіку.