Уразливість у плагіні Shortcodes Ultimate для WordPress (CVE-2024-3188)
Плагін Shortcodes Ultimate до 7.1.0 має уразливість XSS, що дозволяє користувачам зі співавторськими правами виконувати атаки. Рекомендується оновлення.
- CVSS
- 6.3 MEDIUM
- EPSS
- 35.85%
- Активно використовується
- немає в KEV
- Продукт
- shortcodes ultimate
Що відомо
Плагін Shortcodes Ultimate для WordPress версій до 7.1.0 не перевіряє та не екранує деякі атрибути шорткодів перед виводом на сторінках, що може дозволити користувачам з роллю «співавтор» і вище виконувати збережені XSS-атаки.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого скрипту на сайті, що ставить під загрозу безпеку користувачів і цілісність контенту. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних і репутаційними втратами через можливі атаки.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Shortcodes Ultimate до версії 7.1.0 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів, перевірити журнали на ознаки атак, а також розглянути тимчасове відключення плагіна для зниження ризиків.