Уразливість Stored XSS у плагіні WP Shortcodes Ultimate для WordPress
Виявлено Stored XSS у плагіні WP Shortcodes Ultimate (до версії 7.4.7). Рекомендується оновлення та обмеження доступу для безпеки сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.45%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Shortcodes Ultimate для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) у версіях до 7.4.7 включно через недостатню санітизацію параметра 'src' у шорткоді su_lightbox. Зловмисники з правами не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість може дозволити автентифікованим користувачам із рівнем доступу контриб'ютора та вище впроваджувати шкідливі скрипти, що загрожує безпеці вебсайту та даних користувачів. Це може призвести до компрометації сесій, викрадення даних або поширення шкідливого коду серед відвідувачів сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Shortcodes Ultimate та встановити останню версію, у якій усунено цю уразливість. Якщо оновлення недоступне, обмежте права користувачів до рівня нижче контриб'ютора, ретельно перевіряйте введені дані та переглядайте журнали активності на предмет підозрілих дій.