Wrażliwość Stored XSS w wtyczce Bread & Butter dla WordPress

Wtyczka Bread & Butter WordPress do 8.2.0.25 ma podatność Stored XSS w shortcode 'breadbutter-customevent-button'. Zalecana szybka aktualizacja.
CVE-2026-4279CVSS 6.4Web

Wrażliwość Stored XSS w wtyczce Bread & Butter dla WordPress

Wtyczka Bread & Butter WordPress do 8.2.0.25 ma podatność Stored XSS w shortcode 'breadbutter-customevent-button'. Zalecana szybka aktualizacja.

CVSS
6.4 MEDIUM
EPSS
14.55%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Bread & Butter dla WordPress do wersji 8.2.0.25 jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez shortcode 'breadbutter-customevent-button'. Problem wynika z niewystarczającej sanitizacji i ucieczki danych w atrybucie 'event'.

Wpływ biznesowy

Atakujący z uprawnieniami co najmniej na poziomie Współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonają się po kliknięciu przycisku na stronie. Może to prowadzić do kradzieży sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wpływa to na bezpieczeństwo stron opartych na WordPress z tą wtyczką.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ograniczyć dostęp użytkowników do poziomu Contributor i wyżej oraz monitorować logi pod kątem podejrzanych działań. Warto również przeprowadzić audyt kodu i rozważyć tymczasowe wyłączenie podatnego shortcode.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS