Уразливість у плагіні Grid Shortcodes WordPress дозволяє XSS-атаки

Плагін Grid Shortcodes WordPress до 1.1.1 має уразливість XSS, що дозволяє користувачам з роллю контриб'ютора виконувати шкідливий код. Оновіть плагін для захисту сайту.
CVE-2024-1658CVSS 5.4CMS

Уразливість у плагіні Grid Shortcodes WordPress дозволяє XSS-атаки

Плагін Grid Shortcodes WordPress до 1.1.1 має уразливість XSS, що дозволяє користувачам з роллю контриб'ютора виконувати шкідливий код. Оновіть плагін для захисту сайту.

CVSS
5.4 MEDIUM
EPSS
30.49%
Активно використовується
немає в KEV
Продукт
grid shortcodes

Що відомо

Плагін Grid Shortcodes для WordPress версій до 1.1.1 не перевіряє та не екранує деякі атрибути шорткодів перед виводом, що може дозволити користувачам з роллю контриб'ютора та вище виконувати збережені Cross-Site Scripting (XSS) атаки.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що потенційно дозволяє викрадення сесій, зміну контенту або інші атаки на відвідувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією безпеки та втратою довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Grid Shortcodes до версії 1.1.1 або новішої, якщо це можливо. Якщо оновлення недоступне, слід обмежити права користувачів, перевірити журнали на наявність підозрілої активності та розглянути тимчасове відключення плагіна. Також варто регулярно перевіряти оновлення від розробника та застосовувати їх для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки