Уразливість Stored XSS у плагіні Themify Shortcodes для WordPress

Themify Shortcodes для WordPress має Stored XSS у шорткоді themify_post_slider. Оновіть плагін та обмежте права користувачів для безпеки сайту.
CVE-2024-2732CVSS 5.4Web

Уразливість Stored XSS у плагіні Themify Shortcodes для WordPress

Themify Shortcodes для WordPress має Stored XSS у шорткоді themify_post_slider. Оновіть плагін та обмежте права користувачів для безпеки сайту.

CVSS
5.4 MEDIUM
EPSS
26.77%
Активно використовується
немає в KEV
Продукт
themify shortcodes

Що відомо

Плагін Themify Shortcodes для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів у шорткоді 'themify_post_slider' у версіях до 2.0.8 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів на сайтах, що використовують плагін, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Це може спричинити компрометацію сесій, викрадення даних або поширення шкідливого коду. Власники інфраструктури повинні врахувати ризики, особливо якщо на сайті є користувачі з правами контриб’ютора і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів, провести аудит журналів на предмет підозрілої активності та мінімізувати можливість введення шкідливих даних. Також варто розглянути тимчасове відключення функціоналу, що використовує уразливий шорткод.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки