Уразливість у плагіні Shortcodes Ultimate для WordPress (CVE-2024-3548)
CVE-2024-3548: Вразливість Reflected XSS у плагіні Shortcodes Ultimate до версії 7.1.2, що загрожує безпеці адміністраторів WordPress.
- CVSS
- 6.1 MEDIUM
- EPSS
- 36.08%
- Активно використовується
- немає в KEV
- Продукт
- shortcodes ultimate
Що відомо
Плагін Shortcodes Ultimate для WordPress версій до 7.1.2 не очищує параметри перед виводом на сторінку, що призводить до вразливості відображеного міжсайтового скриптингу (Reflected XSS). Ця уразливість може бути використана проти користувачів з високими правами, наприклад адміністраторів.
Бізнес-вплив
Вразливість може дозволити зловмисникам виконувати шкідливі скрипти в контексті сайту, що загрожує компрометацією облікових записів адміністраторів та порушенням безпеки вебресурсу. Це може призвести до несанкціонованого доступу, зміни контенту або викрадення даних, що негативно впливає на довіру користувачів і репутацію бізнесу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Shortcodes Ultimate від розробника та встановити останню версію. Якщо оновлення недоступне, слід обмежити доступ до плагіна для користувачів з високими правами, провести аудит логів на предмет підозрілої активності та застосувати загальні заходи зменшення ризиків, такі як обмеження введення даних та використання веб-фільтрів.