Вразливість Stored XSS у плагіні AH Shortcodes для WordPress

Вразливість Stored XSS у плагіні AH Shortcodes для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через атрибут 'column' шорткоду.
CVE-2025-14109CVSS 6.4Web

Вразливість Stored XSS у плагіні AH Shortcodes для WordPress

Вразливість Stored XSS у плагіні AH Shortcodes для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через атрибут 'column' шорткоду.

CVSS
6.4 MEDIUM
EPSS
20.07%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін AH Shortcodes для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут 'column' шорткоду у версіях до 1.0.2 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати довготривалі скрипти на сайті, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів і адміністраторів. Власники сайтів на WordPress повинні враховувати ризики компрометації даних та репутації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна AH Shortcodes і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче Contributor, ретельно перевіряти введені дані та моніторити журнали на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки