CVE-2024-3550: Уразливість Stored XSS у плагіні Shortcodes Ultimate для WordPress

Уразливість Stored XSS у плагіні Shortcodes Ultimate для WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновити плагін та обмежити права користувачів.
CVE-2024-3550CVSS 6.4Web

CVE-2024-3550: Уразливість Stored XSS у плагіні Shortcodes Ultimate для WordPress

Уразливість Stored XSS у плагіні Shortcodes Ultimate для WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновити плагін та обмежити права користувачів.

CVSS
6.4 MEDIUM
EPSS
43.87%
Активно використовується
немає в KEV
Продукт
shortcodes ultimate

Що відомо

Плагін Shortcodes Ultimate для WordPress має уразливість типу Stored Cross-Site Scripting (XSS) через недостатню санітарну обробку та екранування атрибутів шорткодів у версіях до 7.1.2 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженим доступом впроваджувати скрипти, що можуть викрасти сесійні дані користувачів або змінити вміст сторінок, що негативно впливає на безпеку вебсайту та довіру користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та репутаційними втратами.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Shortcodes Ultimate та оперативно застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації, а також розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки