CVE-2024-3188: luka w wtyczce Shortcodes Ultimate dla WordPress
Wtyczka Shortcodes Ultimate przed 7.1.0 narażona na ataki Stored XSS przez użytkowników z rolą współpracownika i wyższą. Zalecana aktualizacja.
- CVSS
- 6.3 MEDIUM
- EPSS
- 35.85%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- shortcodes ultimate
Co wiadomo
Wtyczka Shortcodes Ultimate dla WordPress w wersjach przed 7.1.0 nieprawidłowo waliduje i nie zabezpiecza niektórych atrybutów shortcode przed ich wyświetleniem, co może pozwolić użytkownikom z rolą współpracownika i wyższą na przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).
Wpływ biznesowy
Luka ta może zostać wykorzystana do wstrzyknięcia złośliwego kodu JavaScript, co zagraża bezpieczeństwu witryny oraz danych użytkowników. Atakujący z uprawnieniami współpracownika mogą wykorzystać tę podatność do eskalacji ataków, wpływając na reputację i integralność serwisu. Wdrożenie odpowiednich środków zabezpieczających jest kluczowe dla ochrony infrastruktury CMS.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Shortcodes Ultimate i jej aktualizację do wersji 7.1.0 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp użytkownikom z rolą współpracownika oraz wyższą, monitoruj logi pod kątem podejrzanych działań i rozważ zastosowanie dodatkowych mechanizmów filtrowania treści.