Уразливість Arconix Shortcodes у WordPress дозволяє зберігання XSS
Виявлено Stored XSS у плагіні Arconix Shortcodes (до версії 2.1.12). Рекомендується оновлення та обмеження прав користувачів для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 18.02%
- Активно використовується
- немає в KEV
- Продукт
- arconix shortcodes
Що відомо
Плагін Arconix Shortcodes для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'button' у версіях до 2.1.12 включно. Аутентифіковані користувачі з рівнем доступу не нижче контриб'ютора можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість може призвести до виконання довільного коду у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру до ресурсу. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією контенту та потенційними атаками на відвідувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Arconix Shortcodes від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче контриб'ютора, провести аудит журналів безпеки на наявність підозрілої активності та мінімізувати вплив шляхом обмеження доступу до функцій плагіна.