Уразливість Stored XSS у плагіні Simple Share Buttons Adder для WordPress
Виявлено Stored XSS у плагіні Simple Share Buttons Adder для WordPress, що впливає на мультисайтові інсталяції до версії 8.4.11. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 4.4 MEDIUM
- EPSS
- 39.37%
- Активно використовується
- немає в KEV
- Продукт
- simple share buttons adder
Що відомо
Плагін Simple Share Buttons Adder для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Уразливість стосується всіх версій до 8.4.11 включно і впливає лише на мультисайтові інсталяції або ті, де вимкнено unfiltered_html.
Бізнес-вплив
Зловмисники з правами адміністратора можуть впроваджувати довільні скрипти, які виконуватимуться при доступі користувачів до заражених сторінок. Це підвищує ризик компрометації сайту, викрадення сесій або інших атак, що можуть вплинути на безпеку та довіру користувачів. Власникам мультисайтових інсталяцій слід звернути особливу увагу на цю уразливість.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Simple Share Buttons Adder від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права адміністративних користувачів, перевірити журнали на ознаки зловмисної активності, а також розглянути можливість тимчасового відключення плагіна на мультисайтових інсталяціях або там, де вимкнено unfiltered_html.