Уразливість TJ Shortcodes WordPress плагіна дозволяє зберіганий XSS

Уразливість Stored XSS у плагіні TJ Shortcodes WordPress дозволяє користувачам з роллю контриб'ютора виконувати шкідливі скрипти. Рекомендується оновлення плагіна.
CVE-2023-6530CVSS 5.4CMS

Уразливість TJ Shortcodes WordPress плагіна дозволяє зберіганий XSS

Уразливість Stored XSS у плагіні TJ Shortcodes WordPress дозволяє користувачам з роллю контриб'ютора виконувати шкідливі скрипти. Рекомендується оновлення плагіна.

CVSS
5.4 MEDIUM
EPSS
33.23%
Активно використовується
немає в KEV
Продукт
tj shortcodes

Що відомо

Плагін TJ Shortcodes для WordPress версії до 0.1.3 не перевіряє та не екранує деякі атрибути шорткодів перед виводом, що дозволяє користувачам з роллю контриб'ютора і вище виконувати атаки зберіганого міжсайтового скриптингу (Stored XSS).

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру до ресурсу. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією облікових записів та порушенням цілісності контенту.

Рекомендовані дії адміністратора

Рекомендується оновити плагін TJ Shortcodes до останньої версії, де ця уразливість виправлена. Якщо оновлення недоступне, слід обмежити права користувачів, перевірити журнали на ознаки експлуатації, а також розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки