Уразливість MaxButtons у WordPress дозволяє зберігати XSS-атаки
MaxButtons для WordPress має Stored XSS у версіях до 9.7.4, що дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 4.4 MEDIUM
- EPSS
- 24.23%
- Активно використовується
- немає в KEV
- Продукт
- maxbuttons
Що відомо
Плагін MaxButtons для WordPress у версіях до 9.7.4 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Це дозволяє користувачам з правами адміністратора або вище впроваджувати шкідливі скрипти, які виконуватимуться при доступі до заражених сторінок.
Бізнес-вплив
Уразливість впливає на багатосайтові установки WordPress або ті, де вимкнено unfiltered_html. Якщо адміністратори надають права створення кнопок користувачам з нижчими рівнями доступу (contributor+), це може призвести до атак через впровадження шкідливого коду. Це створює ризик компрометації веб-сайтів та потенційних витоків даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна MaxButtons від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, особливо щодо створення кнопок, та ретельно контролювати журнали подій на предмет підозрілої активності. Також варто зменшити експозицію багатосайтових установок і перевірити налаштування unfiltered_html.