Wrażliwość Stored XSS w wtyczce Bread & Butter dla WordPress
Wtyczka Bread & Butter WordPress do 8.2.0.25 ma podatność Stored XSS w shortcode 'breadbutter-customevent-button'. Zalecana szybka aktualizacja.
- CVSS
- 6.4 MEDIUM
- EPSS
- 14.55%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Bread & Butter dla WordPress do wersji 8.2.0.25 jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez shortcode 'breadbutter-customevent-button'. Problem wynika z niewystarczającej sanitizacji i ucieczki danych w atrybucie 'event'.
Wpływ biznesowy
Atakujący z uprawnieniami co najmniej na poziomie Współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonają się po kliknięciu przycisku na stronie. Może to prowadzić do kradzieży sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wpływa to na bezpieczeństwo stron opartych na WordPress z tą wtyczką.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ograniczyć dostęp użytkowników do poziomu Contributor i wyżej oraz monitorować logi pod kątem podejrzanych działań. Warto również przeprowadzić audyt kodu i rozważyć tymczasowe wyłączenie podatnego shortcode.