Уразливість у плагіні Shortcodes Ultimate для WordPress (CVE-2024-3188)

Плагін Shortcodes Ultimate до 7.1.0 має уразливість XSS, що дозволяє користувачам зі співавторськими правами виконувати атаки. Рекомендується оновлення.
CVE-2024-3188CVSS 6.3CMS

Уразливість у плагіні Shortcodes Ultimate для WordPress (CVE-2024-3188)

Плагін Shortcodes Ultimate до 7.1.0 має уразливість XSS, що дозволяє користувачам зі співавторськими правами виконувати атаки. Рекомендується оновлення.

CVSS
6.3 MEDIUM
EPSS
35.85%
Активно використовується
немає в KEV
Продукт
shortcodes ultimate

Що відомо

Плагін Shortcodes Ultimate для WordPress версій до 7.1.0 не перевіряє та не екранує деякі атрибути шорткодів перед виводом на сторінках, що може дозволити користувачам з роллю «співавтор» і вище виконувати збережені XSS-атаки.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого скрипту на сайті, що ставить під загрозу безпеку користувачів і цілісність контенту. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних і репутаційними втратами через можливі атаки.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Shortcodes Ultimate до версії 7.1.0 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів, перевірити журнали на ознаки атак, а також розглянути тимчасове відключення плагіна для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки