Уразливість MaxButtons у WordPress дозволяє зберігати XSS-атаки

MaxButtons для WordPress має Stored XSS у версіях до 9.7.4, що дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження прав користувачів.
CVE-2023-6594CVSS 4.4CMS

Уразливість MaxButtons у WordPress дозволяє зберігати XSS-атаки

MaxButtons для WordPress має Stored XSS у версіях до 9.7.4, що дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження прав користувачів.

CVSS
4.4 MEDIUM
EPSS
24.23%
Активно використовується
немає в KEV
Продукт
maxbuttons

Що відомо

Плагін MaxButtons для WordPress у версіях до 9.7.4 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Це дозволяє користувачам з правами адміністратора або вище впроваджувати шкідливі скрипти, які виконуватимуться при доступі до заражених сторінок.

Бізнес-вплив

Уразливість впливає на багатосайтові установки WordPress або ті, де вимкнено unfiltered_html. Якщо адміністратори надають права створення кнопок користувачам з нижчими рівнями доступу (contributor+), це може призвести до атак через впровадження шкідливого коду. Це створює ризик компрометації веб-сайтів та потенційних витоків даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна MaxButtons від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, особливо щодо створення кнопок, та ретельно контролювати журнали подій на предмет підозрілої активності. Також варто зменшити експозицію багатосайтових установок і перевірити налаштування unfiltered_html.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки