Уразливість Arconix Shortcodes у WordPress дозволяє зберігання XSS

Виявлено Stored XSS у плагіні Arconix Shortcodes (до версії 2.1.12). Рекомендується оновлення та обмеження прав користувачів для захисту сайту.
CVE-2024-9703CVSS 6.4CMS

Уразливість Arconix Shortcodes у WordPress дозволяє зберігання XSS

Виявлено Stored XSS у плагіні Arconix Shortcodes (до версії 2.1.12). Рекомендується оновлення та обмеження прав користувачів для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
18.02%
Активно використовується
немає в KEV
Продукт
arconix shortcodes

Що відомо

Плагін Arconix Shortcodes для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'button' у версіях до 2.1.12 включно. Аутентифіковані користувачі з рівнем доступу не нижче контриб'ютора можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість може призвести до виконання довільного коду у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру до ресурсу. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією контенту та потенційними атаками на відвідувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Arconix Shortcodes від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче контриб'ютора, провести аудит журналів безпеки на наявність підозрілої активності та мінімізувати вплив шляхом обмеження доступу до функцій плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки