Уразливість у плагіні shortcodes ultimate для WordPress дозволяє XSS-атаки

Уразливість у плагіні shortcodes ultimate WordPress дозволяє XSS-атаки користувачам з роллю співавтора і вище. Оновіть плагін для захисту сайту.
CVE-2024-6766CVSS 5.4CMS

Уразливість у плагіні shortcodes ultimate для WordPress дозволяє XSS-атаки

Уразливість у плагіні shortcodes ultimate WordPress дозволяє XSS-атаки користувачам з роллю співавтора і вище. Оновіть плагін для захисту сайту.

CVSS
5.4 MEDIUM
EPSS
25.72%
Активно використовується
немає в KEV
Продукт
shortcodes ultimate

Що відомо

Плагін shortcodes-ultimate-pro для WordPress версій до 7.2.1 не перевіряє та не екранує деякі атрибути шорткодів перед виведенням, що може дозволити користувачам з роллю «співавтор» і вище виконувати збережені атаки Cross-Site Scripting (XSS).

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що загрожує безпеці даних і довірі до ресурсу. Власники сайтів на WordPress із встановленим плагіном shortcodes ultimate повинні врахувати ризики компрометації через XSS, особливо якщо на сайті є користувачі з роллю співавтора і вище.

Рекомендовані дії адміністратора

Рекомендується оновити плагін shortcodes ultimate до версії 7.2.1 або новішої, де уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів, перевірити журнали на наявність підозрілої активності та мінімізувати використання шорткодів із ненадійними атрибутами. Також варто регулярно перевіряти оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки