Уразливість Themify Shortcodes у WordPress дозволяє зберігання XSS

Themify Shortcodes для WordPress має уразливість Stored XSS у версіях до 2.0.9. Рекомендується оновлення та обмеження прав користувачів.
CVE-2024-4567CVSS 6.4CMS

Уразливість Themify Shortcodes у WordPress дозволяє зберігання XSS

Themify Shortcodes для WordPress має уразливість Stored XSS у версіях до 2.0.9. Рекомендується оновлення та обмеження прав користувачів.

CVSS
6.4 MEDIUM
EPSS
31.09%
Активно використовується
немає в KEV
Продукт
themify shortcodes

Що відомо

Плагін Themify Shortcodes для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів у шорткоді themify_button у версіях до 2.0.9 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє авторизованим користувачам з правами контриб'ютора і вище впроваджувати шкідливий код, що може призвести до компрометації сесій користувачів, викрадення даних або подальшого поширення атак. Власники сайтів на WordPress, що використовують цей плагін, ризикують порушенням безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Themify Shortcodes та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, ретельно перевірити журнали на ознаки експлуатації та зменшити експозицію вразливого функціоналу. Також варто розглянути тимчасове відключення плагіна до виправлення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки