CVE-2024-1510: podatność Stored XSS w wtyczce Shortcodes Ultimate dla WordPress

Podatność Stored XSS w wtyczce Shortcodes Ultimate dla WordPress pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami współtwórcy i wyższymi.
CVE-2024-1510CVSS 6.4Web

CVE-2024-1510: podatność Stored XSS w wtyczce Shortcodes Ultimate dla WordPress

Podatność Stored XSS w wtyczce Shortcodes Ultimate dla WordPress pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami współtwórcy i wyższymi.

CVSS
6.4 MEDIUM
EPSS
38.29%
Aktywnie wykorzystywana
brak w KEV
Produkt
shortcodes ultimate

Co wiadomo

Wtyczka Shortcodes Ultimate dla WordPress zawiera podatność Stored Cross-Site Scripting (XSS) w su_tooltip shortcode, obecna we wszystkich wersjach do 7.0.2 włącznie. Pozwala to uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie współtwórcy na wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zainfekowanej strony.

Wpływ biznesowy

Atakujący z uprawnieniami współtwórcy lub wyższymi mogą wykorzystać tę podatność do wstrzyknięcia i wykonania złośliwego kodu JavaScript na stronach serwisu, co może prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub dalszych ataków na użytkowników. Właściciele serwisów WordPress korzystający z tej wtyczki powinni rozważyć ryzyko związane z dostępem użytkowników oraz potencjalne naruszenia bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Shortcodes Ultimate u jej dostawcy i wdrożenie najnowszej wersji eliminującej podatność. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt zawartości stron pod kątem potencjalnych wstrzyknięć skryptów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS