Уразливість Themify Shortcodes у WordPress дозволяє зберігання XSS
Themify Shortcodes для WordPress має уразливість Stored XSS у версіях до 2.0.9. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 31.09%
- Активно використовується
- немає в KEV
- Продукт
- themify shortcodes
Що відомо
Плагін Themify Shortcodes для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів у шорткоді themify_button у версіях до 2.0.9 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє авторизованим користувачам з правами контриб'ютора і вище впроваджувати шкідливий код, що може призвести до компрометації сесій користувачів, викрадення даних або подальшого поширення атак. Власники сайтів на WordPress, що використовують цей плагін, ризикують порушенням безпеки та довіри користувачів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Themify Shortcodes та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, ретельно перевірити журнали на ознаки експлуатації та зменшити експозицію вразливого функціоналу. Також варто розглянути тимчасове відключення плагіна до виправлення.