Уразливість Stored XSS у плагіні Shortcodes and extra features for Phlox theme для WordPress

Виявлено Stored XSS у плагіні Shortcodes and extra features for Phlox theme для WordPress. Рекомендується оновлення та обмеження прав користувачів.
CVE-2024-1396CVSS 6.4Web

Уразливість Stored XSS у плагіні Shortcodes and extra features for Phlox theme для WordPress

Виявлено Stored XSS у плагіні Shortcodes and extra features for Phlox theme для WordPress. Рекомендується оновлення та обмеження прав користувачів.

CVSS
6.4 MEDIUM
EPSS
33.88%
Активно використовується
немає в KEV
Продукт
shortcodes and extra features for phlox theme

Що відомо

Плагін Shortcodes and extra features for Phlox theme для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'title_tag' у версіях до 2.15.7 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з правами контриб'ютора і вище впроваджувати шкідливий код, що може призвести до компрометації сесій, викрадення даних або інших атак на користувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням безпеки і довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів, провести аудит журналів на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна для зниження ризику експлуатації уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки