Уразливість Cross-Site Scripting у плагіні Shortcodes and extra features for Phlox theme для WordPress

Виявлено уразливість збереженого XSS у плагіні Shortcodes and extra features for Phlox theme для WordPress. Рекомендується оновлення та обмеження доступу.
CVE-2024-1357CVSS 6.4Web

Уразливість Cross-Site Scripting у плагіні Shortcodes and extra features for Phlox theme для WordPress

Виявлено уразливість збереженого XSS у плагіні Shortcodes and extra features for Phlox theme для WordPress. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
33.1%
Активно використовується
немає в KEV
Продукт
shortcodes and extra features for phlox theme

Що відомо

Плагін Shortcodes and extra features for Phlox theme для WordPress має уразливість збереженого Cross-Site Scripting (XSS) через недостатню обробку вхідних даних у шорткоді aux_timeline. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити відображення сторінок. Для власників сайтів на WordPress це підвищує ризик компрометації даних та зниження довіри користувачів. Важливо вчасно виявляти та усувати такі вразливості для підтримки безпеки веб-ресурсів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих сторінок. Також варто розглянути тимчасове відключення плагіна до усунення проблеми.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки