CVE-2024-3188: luka w wtyczce Shortcodes Ultimate dla WordPress

Wtyczka Shortcodes Ultimate przed 7.1.0 narażona na ataki Stored XSS przez użytkowników z rolą współpracownika i wyższą. Zalecana aktualizacja.
CVE-2024-3188CVSS 6.3CMS

CVE-2024-3188: luka w wtyczce Shortcodes Ultimate dla WordPress

Wtyczka Shortcodes Ultimate przed 7.1.0 narażona na ataki Stored XSS przez użytkowników z rolą współpracownika i wyższą. Zalecana aktualizacja.

CVSS
6.3 MEDIUM
EPSS
35.85%
Aktywnie wykorzystywana
brak w KEV
Produkt
shortcodes ultimate

Co wiadomo

Wtyczka Shortcodes Ultimate dla WordPress w wersjach przed 7.1.0 nieprawidłowo waliduje i nie zabezpiecza niektórych atrybutów shortcode przed ich wyświetleniem, co może pozwolić użytkownikom z rolą współpracownika i wyższą na przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).

Wpływ biznesowy

Luka ta może zostać wykorzystana do wstrzyknięcia złośliwego kodu JavaScript, co zagraża bezpieczeństwu witryny oraz danych użytkowników. Atakujący z uprawnieniami współpracownika mogą wykorzystać tę podatność do eskalacji ataków, wpływając na reputację i integralność serwisu. Wdrożenie odpowiednich środków zabezpieczających jest kluczowe dla ochrony infrastruktury CMS.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Shortcodes Ultimate i jej aktualizację do wersji 7.1.0 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp użytkownikom z rolą współpracownika oraz wyższą, monitoruj logi pod kątem podejrzanych działań i rozważ zastosowanie dodatkowych mechanizmów filtrowania treści.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS