Вразливість Stored XSS у плагіні WP Shortcodes Ultimate для WordPress
Вразливість Stored XSS у плагіні WP Shortcodes Ultimate (до версії 7.4.2) дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти на сайтах WordPress.
- CVSS
- 6.4 MEDIUM
- EPSS
- 22.01%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Shortcodes Ultimate для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткодів у версіях до 7.4.2 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Вразливість може призвести до виконання шкідливих скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру клієнтів. Для власників інфраструктури це означає потенційні ризики компрометації облікових записів, викрадення сесій та поширення шкідливого коду через сайт.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Shortcodes Ultimate та встановити останню версію, де ця вразливість усунена. Якщо оновлення недоступне, слід обмежити рівень доступу користувачів, провести аудит журналів на предмет підозрілої активності та мінімізувати експозицію вразливих сторінок.