Уразливість збереженого XSS у плагіні WP Shortcodes Ultimate для WordPress
Виявлено уразливість збереженого XSS у плагіні WP Shortcodes Ultimate для WordPress, що дозволяє впроваджувати шкідливі скрипти через shortcode 'su_box'.
- CVSS
- 6.4 MEDIUM
- EPSS
- 17.62%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Shortcodes Ultimate для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'su_box' у версіях до 7.4.9 включно. Це пов’язано з недостатньою санітизацією та екрануванням введених користувачем атрибутів, що дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти.
Бізнес-вплив
Уразливість може бути використана для впровадження шкідливих скриптів на сторінках сайту, що призведе до компрометації сесій користувачів, викрадення даних або інших небажаних дій. Це створює ризики для безпеки вебресурсу та довіри користувачів, особливо якщо на сайті є кілька користувачів з різними рівнями доступу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Shortcodes Ultimate та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та зменшити експозицію сайту. Також варто розглянути тимчасове відключення плагіна до виправлення уразливості.