Вразливість MaxButtons у WordPress дозволяє зберігати XSS-атаки
Вразливість Stored XSS у плагіні MaxButtons для WordPress до версії 9.7.6 дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення.
- CVSS
- 6.4 MEDIUM
- EPSS
- 32.49%
- Активно використовується
- немає в KEV
- Продукт
- maxbuttons
Що відомо
Плагін MaxButtons для WordPress у версіях до 9.7.6 включно має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування вхідних атрибутів шорткодів. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Вразливість дозволяє авторизованим користувачам із правами контриб’ютора та вище впроваджувати довготривалі XSS-атаки, що може призвести до компрометації сесій, викрадення даних або зміни контенту сайту. Це створює ризики для безпеки вебресурсів на базі WordPress, особливо якщо плагін MaxButtons використовується без оновлення.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна MaxButtons та застосувати їх, особливо версію 9.7.6 або новішу, де частково виправлено вразливість. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на ознаки експлуатації та мінімізувати вплив шляхом контролю введення даних.