Уразливість виконання довільних шорткодів у плагіні Ocean Extra для WordPress
CVE-2025-3472 дозволяє виконувати довільні шорткоди в Ocean Extra до версії 2.4.6 при активному WooCommerce. Рекомендується оновлення плагіна.
- CVSS
- 6.5 MEDIUM
- EPSS
- 77.91%
- Активно використовується
- немає в KEV
- Продукт
- ocean extra
Що відомо
Плагін Ocean Extra для WordPress у версіях до 2.4.6 включно має уразливість, що дозволяє неавторизованим користувачам виконувати довільні шорткоди за умови активного WooCommerce. Це пов’язано з недостатньою перевіркою значень перед викликом функції do_shortcode.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам виконувати небажані дії через шорткоди, що потенційно призведе до порушення цілісності сайту або витоку даних. Власники сайтів на WordPress з активованим WooCommerce і плагіном Ocean Extra повинні оцінити ризики та пріоритезувати оновлення для зниження потенційних загроз.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Ocean Extra від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій, що виконують шорткоди, переглянути журнали активності на предмет підозрілих дій і зменшити експозицію сайту. Також варто контролювати встановлені плагіни та їх взаємодію з WooCommerce.