CVE-2024-2583: luka XSS w wtyczce Shortcodes Ultimate dla WordPress

Wtyczka Shortcodes Ultimate przed 7.0.5 umożliwia ataki Stored XSS przez użytkowników z rolą współtwórcy. Zalecana aktualizacja do wersji 7.0.5.
CVE-2024-2583CVSS 5.4CMS

CVE-2024-2583: luka XSS w wtyczce Shortcodes Ultimate dla WordPress

Wtyczka Shortcodes Ultimate przed 7.0.5 umożliwia ataki Stored XSS przez użytkowników z rolą współtwórcy. Zalecana aktualizacja do wersji 7.0.5.

CVSS
5.4 MEDIUM
EPSS
33.02%
Aktywnie wykorzystywana
brak w KEV
Produkt
shortcodes ultimate

Co wiadomo

Wtyczka Shortcodes Ultimate dla WordPress w wersjach przed 7.0.5 nieprawidłowo zabezpiecza niektóre atrybuty shortcode, co umożliwia użytkownikom z rolą współtwórcy przeprowadzenie ataków typu Stored XSS. Luka ta może prowadzić do wstrzyknięcia złośliwego kodu i potencjalnego przejęcia sesji.

Wpływ biznesowy

Dla administratorów stron opartych na WordPress wykorzystujących wtyczkę Shortcodes Ultimate, luka ta stanowi ryzyko ataków XSS, które mogą skutkować kradzieżą danych użytkowników lub eskalacją uprawnień. Może to wpłynąć na reputację firmy oraz bezpieczeństwo danych klientów. Zaleca się szybkie podjęcie działań w celu ograniczenia ryzyka.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Shortcodes Ultimate do wersji 7.0.5 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do roli współtwórcy oraz monitoruj logi pod kątem podejrzanej aktywności. Przeprowadź przegląd i audyt bezpieczeństwa strony oraz wtyczek.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS