Уразливість Stored XSS у плагіні Ragic Shortcode для WordPress

Плагін Ragic Shortcode для WordPress має уразливість Stored XSS, що дозволяє впроваджувати шкідливі скрипти через шорткод 'ragic'. Оновіть плагін для безпеки.
CVE-2024-11431CVSS 6.4Web

Уразливість Stored XSS у плагіні Ragic Shortcode для WordPress

Плагін Ragic Shortcode для WordPress має уразливість Stored XSS, що дозволяє впроваджувати шкідливі скрипти через шорткод 'ragic'. Оновіть плагін для безпеки.

CVSS
6.4 MEDIUM
EPSS
33.43%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Ragic Shortcode для WordPress версій до 1.2 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітаризацію та екранування атрибутів шорткоду 'ragic'. Атакувальники з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій користувачів, зміни контенту або інших небажаних дій. Власники сайтів на WordPress з цим плагіном повинні врахувати ризики компрометації даних та репутації, особливо якщо на сайті є користувачі з правами контриб'ютора і вище.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Ragic Shortcode до останньої версії, якщо доступна, або звернутися до розробника за виправленням. Тимчасово обмежте права користувачів до мінімально необхідних, перевірте журнали на наявність підозрілої активності та зменшіть експозицію вразливих сторінок. Впровадьте додаткові заходи фільтрації введених даних та екранування вмісту на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки