Уразливість Stored XSS у плагіні Shortcodes Ultimate для WordPress
Виявлено Stored XSS у плагіні Shortcodes Ultimate для WordPress. Рекомендується оновлення плагіна та обмеження прав користувачів для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 36.2%
- Активно використовується
- немає в KEV
- Продукт
- shortcodes ultimate
Що відомо
Плагін Shortcodes Ultimate для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування вмісту RSS-стрічки. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам виконувати довільний код у браузерах користувачів сайту, що призводить до компрометації облікових записів, викрадення сесій або поширення шкідливого контенту. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів і зазнати репутаційних та фінансових збитків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Shortcodes Ultimate від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, ретельно перевірити журнали на ознаки експлуатації та обмежити доступ до RSS-стрічок. Також варто розглянути тимчасове відключення плагіна до виправлення вразливості.