Luka XSS w wtyczce Minimal Share Buttons dla WordPress

Wtyczka Minimal Share Buttons dla WordPress do wersji 1.7.3 podatna na Stored XSS przez parametr 'align'. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2025-5259CVSS 6.4Web

Luka XSS w wtyczce Minimal Share Buttons dla WordPress

Wtyczka Minimal Share Buttons dla WordPress do wersji 1.7.3 podatna na Stored XSS przez parametr 'align'. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
6.4 MEDIUM
EPSS
15.77%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Minimal Share Buttons dla WordPress do wersji 1.7.3 zawiera lukę typu Stored Cross-Site Scripting (XSS) poprzez parametr 'align'. Luka pozwala użytkownikom z uprawnieniami co najmniej Contributor na wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Atakujący z uprawnieniami Contributor lub wyższymi mogą wstrzykiwać złośliwe skrypty, co może prowadzić do przejęcia sesji użytkowników, defacementu strony lub innych działań szkodliwych dla reputacji i bezpieczeństwa serwisu. Zagrożenie to wymaga uwagi administratorów stron opartych na WordPress z zainstalowaną tą wtyczką.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji wtyczki Minimal Share Buttons i jej niezwłoczne zastosowanie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Warto także rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS