Уразливість збереженого XSS у плагіні WP Shortcodes Ultimate для WordPress

Виявлено уразливість збереженого XSS у плагіні WP Shortcodes Ultimate для WordPress, що дозволяє впроваджувати шкідливі скрипти через shortcode 'su_box'.
CVE-2026-3885CVSS 6.4CMS

Уразливість збереженого XSS у плагіні WP Shortcodes Ultimate для WordPress

Виявлено уразливість збереженого XSS у плагіні WP Shortcodes Ultimate для WordPress, що дозволяє впроваджувати шкідливі скрипти через shortcode 'su_box'.

CVSS
6.4 MEDIUM
EPSS
17.62%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Shortcodes Ultimate для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'su_box' у версіях до 7.4.9 включно. Це пов’язано з недостатньою санітизацією та екрануванням введених користувачем атрибутів, що дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти.

Бізнес-вплив

Уразливість може бути використана для впровадження шкідливих скриптів на сторінках сайту, що призведе до компрометації сесій користувачів, викрадення даних або інших небажаних дій. Це створює ризики для безпеки вебресурсу та довіри користувачів, особливо якщо на сайті є кілька користувачів з різними рівнями доступу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Shortcodes Ultimate та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та зменшити експозицію сайту. Також варто розглянути тимчасове відключення плагіна до виправлення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки