Уразливість Stored XSS у плагіні Themify Shortcodes для WordPress
Themify Shortcodes для WordPress має Stored XSS у шорткоді themify_post_slider. Оновіть плагін та обмежте права користувачів для безпеки сайту.
- CVSS
- 5.4 MEDIUM
- EPSS
- 26.77%
- Активно використовується
- немає в KEV
- Продукт
- themify shortcodes
Що відомо
Плагін Themify Shortcodes для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів у шорткоді 'themify_post_slider' у версіях до 2.0.8 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів на сайтах, що використовують плагін, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Це може спричинити компрометацію сесій, викрадення даних або поширення шкідливого коду. Власники інфраструктури повинні врахувати ризики, особливо якщо на сайті є користувачі з правами контриб’ютора і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів, провести аудит журналів на предмет підозрілої активності та мінімізувати можливість введення шкідливих даних. Також варто розглянути тимчасове відключення функціоналу, що використовує уразливий шорткод.