CVE-2023-36503: Luka XSS w wtyczce MaxButtons dla WordPress
Wtyczka MaxButtons do WordPress do wersji 9.5.3 zawiera lukę XSS wymagającą uprawnień kontrybutora. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 30.55%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- maxbuttons
Co wiadomo
W wtyczce MaxButtons do WordPress w wersjach do 9.5.3 wykryto lukę typu Cross-Site Scripting (XSS) wymagającą uprawnień kontrybutora lub wyższych. Luka pozwala na wstrzyknięcie złośliwego kodu przez uwierzytelnionych użytkowników.
Wpływ biznesowy
Atakujący z uprawnieniami kontrybutora mogą wykorzystać lukę XSS do wykonania złośliwego skryptu w przeglądarce administratora lub innych użytkowników, co może prowadzić do przejęcia sesji lub eskalacji uprawnień. Może to wpłynąć na integralność i bezpieczeństwo witryny oraz danych użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki MaxButtons do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej aktualizacji warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd zabezpieczeń witryny.