CVE-2025-6686: podatność Stored XSS w wtyczce Magic Buttons for Elementor
Wtyczka Magic Buttons for Elementor do WordPress ma podatność Stored XSS, umożliwiającą ataki przez użytkowników z uprawnieniami współtwórcy i wyższymi.
- CVSS
- 6.4 MEDIUM
- EPSS
- 10.39%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- magic buttons for elementor
Co wiadomo
Wtyczka Magic Buttons for Elementor dla WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez shortcode magic-button w wersjach do 1.0 włącznie. Problem wynika z niewystarczającej sanitacji i escapingu atrybutu 'text', co pozwala uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z dostępem na poziomie współtwórcy lub wyższym mogą wstrzyknąć i wykonać złośliwe skrypty w witrynie, co może prowadzić do kradzieży danych sesji, manipulacji treścią lub dalszych ataków na użytkowników. Zagrożenie to wpływa na bezpieczeństwo stron opartych na WordPress z zainstalowaną podatną wersją wtyczki, zwiększając ryzyko naruszenia integralności i poufności danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Magic Buttons for Elementor u dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto przeprowadzić przegląd i weryfikację wprowadzanych treści przez użytkowników z uprawnieniami współtwórcy i wyższymi.