Вразливість Stored XSS у плагіні EmbedPress для WordPress
Вразливість Stored XSS у плагіні EmbedPress для WordPress дозволяє впроваджувати шкідливі скрипти через атрибут 'url'. Рекомендується оновлення та аудит безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 25.57%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін EmbedPress для WordPress версій до 4.5.3 включно має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибута 'url' блоку. Це дозволяє користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Вразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією облікових даних, викраденням сесій або іншими атаками. Для власників інфраструктури це означає підвищений ризик порушення безпеки вебресурсу та втрати довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін EmbedPress до останньої версії, перевірити наявність оновлень від розробника, обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та застосувати додаткові заходи захисту вебдодатків.