PT-2025-3949 · WordPress · Podlove Podcast Publisher

Jon Cagan

+1

·

Publicado

2025-01-18

·

Atualizado

2025-03-19

·

CVE-2025-0554

CVSS v3.1

4.4

Média

VetorAV:N/AC:H/PR:H/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Plugin Podlove Podcast Publisher para WordPress versão <= 4.1.25
Descrição O problema está relacionado a Cross-Site Scripting Armazenado (Stored XSS) via o valor do Nome do Feed, devido à sanitização de entrada e escape de saída insuficientes. Isso permite que atacantes autenticados com acesso de nível de administrador injetem scripts web arbitrários em páginas que serão executados sempre que um usuário acessar uma página injetada. O problema afeta apenas instalações multi-site e instalações onde o unfiltered html foi desativado.
Recomendações Para a versão <= 4.1.25, atualize para uma versão superior a 4.1.25 para resolver o problema. Como solução temporária, considere restringir o acesso ao valor do Nome do Feed para minimizar o risco de exploração. Além disso, habilitar o unfiltered html ou adotar outras medidas para garantir a sanitização de entrada e o escape de saída adequados podem ajudar a mitigar o risco.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-0554

Produtos afetados

Podlove Podcast Publisher