CVE-2023-36503: Luka XSS w wtyczce MaxButtons dla WordPress

Wtyczka MaxButtons do WordPress do wersji 9.5.3 zawiera lukę XSS wymagającą uprawnień kontrybutora. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2023-36503CVSS 6.5CMS

CVE-2023-36503: Luka XSS w wtyczce MaxButtons dla WordPress

Wtyczka MaxButtons do WordPress do wersji 9.5.3 zawiera lukę XSS wymagającą uprawnień kontrybutora. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
30.55%
Aktywnie wykorzystywana
brak w KEV
Produkt
maxbuttons

Co wiadomo

W wtyczce MaxButtons do WordPress w wersjach do 9.5.3 wykryto lukę typu Cross-Site Scripting (XSS) wymagającą uprawnień kontrybutora lub wyższych. Luka pozwala na wstrzyknięcie złośliwego kodu przez uwierzytelnionych użytkowników.

Wpływ biznesowy

Atakujący z uprawnieniami kontrybutora mogą wykorzystać lukę XSS do wykonania złośliwego skryptu w przeglądarce administratora lub innych użytkowników, co może prowadzić do przejęcia sesji lub eskalacji uprawnień. Może to wpłynąć na integralność i bezpieczeństwo witryny oraz danych użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki MaxButtons do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej aktualizacji warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd zabezpieczeń witryny.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS