CVE-2024-2583: luka XSS w wtyczce Shortcodes Ultimate dla WordPress
Wtyczka Shortcodes Ultimate przed 7.0.5 umożliwia ataki Stored XSS przez użytkowników z rolą współtwórcy. Zalecana aktualizacja do wersji 7.0.5.
- CVSS
- 5.4 MEDIUM
- EPSS
- 33.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- shortcodes ultimate
Co wiadomo
Wtyczka Shortcodes Ultimate dla WordPress w wersjach przed 7.0.5 nieprawidłowo zabezpiecza niektóre atrybuty shortcode, co umożliwia użytkownikom z rolą współtwórcy przeprowadzenie ataków typu Stored XSS. Luka ta może prowadzić do wstrzyknięcia złośliwego kodu i potencjalnego przejęcia sesji.
Wpływ biznesowy
Dla administratorów stron opartych na WordPress wykorzystujących wtyczkę Shortcodes Ultimate, luka ta stanowi ryzyko ataków XSS, które mogą skutkować kradzieżą danych użytkowników lub eskalacją uprawnień. Może to wpłynąć na reputację firmy oraz bezpieczeństwo danych klientów. Zaleca się szybkie podjęcie działań w celu ograniczenia ryzyka.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Shortcodes Ultimate do wersji 7.0.5 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do roli współtwórcy oraz monitoruj logi pod kątem podejrzanej aktywności. Przeprowadź przegląd i audyt bezpieczeństwa strony oraz wtyczek.