Уразливість у плагіні Shortcodes Ultimate для WordPress (CVE-2024-3548)

CVE-2024-3548: Вразливість Reflected XSS у плагіні Shortcodes Ultimate до версії 7.1.2, що загрожує безпеці адміністраторів WordPress.
CVE-2024-3548CVSS 6.1CMS

Уразливість у плагіні Shortcodes Ultimate для WordPress (CVE-2024-3548)

CVE-2024-3548: Вразливість Reflected XSS у плагіні Shortcodes Ultimate до версії 7.1.2, що загрожує безпеці адміністраторів WordPress.

CVSS
6.1 MEDIUM
EPSS
36.08%
Активно використовується
немає в KEV
Продукт
shortcodes ultimate

Що відомо

Плагін Shortcodes Ultimate для WordPress версій до 7.1.2 не очищує параметри перед виводом на сторінку, що призводить до вразливості відображеного міжсайтового скриптингу (Reflected XSS). Ця уразливість може бути використана проти користувачів з високими правами, наприклад адміністраторів.

Бізнес-вплив

Вразливість може дозволити зловмисникам виконувати шкідливі скрипти в контексті сайту, що загрожує компрометацією облікових записів адміністраторів та порушенням безпеки вебресурсу. Це може призвести до несанкціонованого доступу, зміни контенту або викрадення даних, що негативно впливає на довіру користувачів і репутацію бізнесу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Shortcodes Ultimate від розробника та встановити останню версію. Якщо оновлення недоступне, слід обмежити доступ до плагіна для користувачів з високими правами, провести аудит логів на предмет підозрілої активності та застосувати загальні заходи зменшення ризиків, такі як обмеження введення даних та використання веб-фільтрів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки