Уразливість у плагіні Shortcodes Ultimate для WordPress (CVE-2024-2583)

CVE-2024-2583: уразливість Stored XSS у плагіні Shortcodes Ultimate до версії 7.0.5. Рекомендується оновлення для захисту WordPress сайтів.
CVE-2024-2583CVSS 5.4CMS

Уразливість у плагіні Shortcodes Ultimate для WordPress (CVE-2024-2583)

CVE-2024-2583: уразливість Stored XSS у плагіні Shortcodes Ultimate до версії 7.0.5. Рекомендується оновлення для захисту WordPress сайтів.

CVSS
5.4 MEDIUM
EPSS
33.02%
Активно використовується
немає в KEV
Продукт
shortcodes ultimate

Що відомо

Плагін Shortcodes Ultimate для WordPress версій до 7.0.5 має уразливість, що дозволяє користувачам з роллю «співавтор» виконувати атаки типу Stored XSS через недостатнє екранування атрибутів шорткодів.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів, що підвищує ризик компрометації сайтів на базі WordPress. Власники сайтів та ІТ-оператори повинні враховувати можливі наслідки для безпеки та репутації, особливо якщо на сайті є користувачі з роллю співавтора.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Shortcodes Ultimate до версії 7.0.5 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів з роллю співавтора, перевірити журнали безпеки на ознаки атак та мінімізувати можливість введення шкідливого коду через шорткоди.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки