CVE-2025-6687: podatność Stored Cross-Site Scripting w Magic Buttons for Elementor

Podatność Stored XSS w wtyczce Magic Buttons for Elementor do WordPressa pozwala na wstrzyknięcie skryptów przez użytkowników z uprawnieniami współpracownika.
CVE-2025-6687CVSS 6.4Web

CVE-2025-6687: podatność Stored Cross-Site Scripting w Magic Buttons for Elementor

Podatność Stored XSS w wtyczce Magic Buttons for Elementor do WordPressa pozwala na wstrzyknięcie skryptów przez użytkowników z uprawnieniami współpracownika.

CVSS
6.4 MEDIUM
EPSS
11.48%
Aktywnie wykorzystywana
brak w KEV
Produkt
magic buttons for elementor

Co wiadomo

Wtyczka Magic Buttons for Elementor dla WordPressa do wersji 1.0 włącznie zawiera podatność typu Stored Cross-Site Scripting (XSS) w atrybucie 'icon' shortcode'u magic-button. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie współpracownika wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzenia zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do przejęcia sesji użytkowników, defraudacji danych lub innych działań szkodliwych poprzez wykonanie nieautoryzowanego kodu JavaScript w przeglądarce ofiary. Może to wpłynąć na reputację serwisu oraz bezpieczeństwo danych klientów i administratorów. Atakujący z uprawnieniami współpracownika mogą wykorzystać tę lukę do eskalacji ataku w obrębie witryny.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Magic Buttons for Elementor u jej dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji dodawania shortcode'ów tylko do zaufanych użytkowników, przeglądaj logi pod kątem podejrzanej aktywności oraz rozważ zastosowanie dodatkowych mechanizmów filtrowania i sanitizacji danych wejściowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS