Уразливість TJ Shortcodes WordPress плагіна дозволяє зберіганий XSS
Уразливість Stored XSS у плагіні TJ Shortcodes WordPress дозволяє користувачам з роллю контриб'ютора виконувати шкідливі скрипти. Рекомендується оновлення плагіна.
- CVSS
- 5.4 MEDIUM
- EPSS
- 33.23%
- Активно використовується
- немає в KEV
- Продукт
- tj shortcodes
Що відомо
Плагін TJ Shortcodes для WordPress версії до 0.1.3 не перевіряє та не екранує деякі атрибути шорткодів перед виводом, що дозволяє користувачам з роллю контриб'ютора і вище виконувати атаки зберіганого міжсайтового скриптингу (Stored XSS).
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру до ресурсу. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією облікових записів та порушенням цілісності контенту.
Рекомендовані дії адміністратора
Рекомендується оновити плагін TJ Shortcodes до останньої версії, де ця уразливість виправлена. Якщо оновлення недоступне, слід обмежити права користувачів, перевірити журнали на ознаки експлуатації, а також розглянути тимчасове відключення плагіна для зниження ризику.