Вразливість виконання довільних шорткодів у плагіні Responsive Plus для WordPress

Плагін Responsive Plus WordPress до 3.4.3 має вразливість виконання довільних шорткодів через AJAX. Рекомендується оновлення для захисту сайту.
CVE-2025-15488CVSS 6.5CMS

Вразливість виконання довільних шорткодів у плагіні Responsive Plus для WordPress

Плагін Responsive Plus WordPress до 3.4.3 має вразливість виконання довільних шорткодів через AJAX. Рекомендується оновлення для захисту сайту.

CVSS
6.5 MEDIUM
EPSS
24.65%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Responsive Plus для WordPress версій до 3.4.3 має вразливість, що дозволяє неавторизованим користувачам виконувати довільні шорткоди через AJAX дію update_responsive_woo_free_shipping_left_shortcode без належної перевірки параметра content_rech_data.

Бізнес-вплив

Ця вразливість може призвести до виконання шкідливого коду на сайті, що потенційно дозволяє зловмисникам змінювати контент або впливати на функціональність ресурсу. Для власників сайтів на WordPress це створює ризик компрометації даних та порушення роботи веб-ресурсу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Responsive Plus до версії 3.4.3 або новішої, де ця вразливість усунена. Якщо оновлення наразі неможливе, слід обмежити доступ до AJAX дії update_responsive_woo_free_shipping_left_shortcode, перевірити журнали на наявність підозрілої активності та зменшити експозицію сайту до потенційних атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки