Уразливість Stored XSS у плагіні Rescue Shortcodes для WordPress

Виявлено Stored XSS у плагіні Rescue Shortcodes для WordPress через недостатню санітизацію шорткоду 'rescue_tab'. Рекомендується оновлення та аудит доступів.
CVE-2024-9696CVSS 6.4CMS

Уразливість Stored XSS у плагіні Rescue Shortcodes для WordPress

Виявлено Stored XSS у плагіні Rescue Shortcodes для WordPress через недостатню санітизацію шорткоду 'rescue_tab'. Рекомендується оновлення та аудит доступів.

CVSS
6.4 MEDIUM
EPSS
16.22%
Активно використовується
немає в KEV
Продукт
rescue shortcodes

Що відомо

Плагін Rescue Shortcodes для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'rescue_tab' у версіях до 2.8 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з правами контриб’ютора і вище впроваджувати довготривалі шкідливі скрипти на сайтах WordPress, що може призвести до компрометації сесій, викрадення даних користувачів або поширення шкідливого коду. Власники сайтів на базі WordPress повинні врахувати ризики для безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Rescue Shortcodes від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем контриб’ютора і вище, провести аудит журналів на предмет підозрілої активності та мінімізувати вплив шляхом зменшення експозиції вразливих шорткодів на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки