Уразливість у плагіні shortcodes ultimate для WordPress дозволяє зберігання XSS-атак

Уразливість у плагіні shortcodes ultimate дозволяє зловмисникам з роллю Contributor виконувати збережені XSS-атаки. Рекомендується оновити плагін.
CVE-2024-4217CVSS 4.7CMS

Уразливість у плагіні shortcodes ultimate для WordPress дозволяє зберігання XSS-атак

Уразливість у плагіні shortcodes ultimate дозволяє зловмисникам з роллю Contributor виконувати збережені XSS-атаки. Рекомендується оновити плагін.

CVSS
4.7 MEDIUM
EPSS
37.49%
Активно використовується
немає в KEV
Продукт
shortcodes ultimate

Що відомо

Плагін shortcodes-ultimate-pro для WordPress версій до 7.1.5 не коректно обробляє деякі налаштування шорткодів, що дозволяє користувачам з роллю Contributor виконувати збережені XSS-атаки. Це може призвести до виконання шкідливого коду в браузері жертв.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін shortcodes ultimate, ця уразливість може призвести до компрометації безпеки користувачів з роллю Contributor, а також потенційно вплинути на довіру користувачів і цілісність сайту. Зловмисники можуть використовувати цю вразливість для впровадження шкідливих скриптів, що може викликати порушення роботи сайту або крадіжку даних.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити плагін shortcodes ultimate до останньої версії, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів з роллю Contributor, ретельно перевіряти введені дані та моніторити журнали на предмет підозрілої активності. Також варто регулярно перевіряти оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки