Вразливість Stored XSS у плагіні WP Shortcodes Ultimate для WordPress

Вразливість Stored XSS у плагіні WP Shortcodes Ultimate (до версії 7.4.2) дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти на сайтах WordPress.
CVE-2025-7354CVSS 6.4Web

Вразливість Stored XSS у плагіні WP Shortcodes Ultimate для WordPress

Вразливість Stored XSS у плагіні WP Shortcodes Ultimate (до версії 7.4.2) дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти на сайтах WordPress.

CVSS
6.4 MEDIUM
EPSS
22.01%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Shortcodes Ultimate для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткодів у версіях до 7.4.2 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Вразливість може призвести до виконання шкідливих скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру клієнтів. Для власників інфраструктури це означає потенційні ризики компрометації облікових записів, викрадення сесій та поширення шкідливого коду через сайт.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Shortcodes Ultimate та встановити останню версію, де ця вразливість усунена. Якщо оновлення недоступне, слід обмежити рівень доступу користувачів, провести аудит журналів на предмет підозрілої активності та мінімізувати експозицію вразливих сторінок.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки