Уразливість Sticky Buttons у WordPress дозволяє зберігання XSS-скриптів
Sticky Buttons плагін WordPress має Stored XSS у версіях до 3.2.2, що впливає на мультисайтові інсталяції з вимкненим unfiltered_html.
- CVSS
- 4.4 MEDIUM
- EPSS
- 22.3%
- Активно використовується
- немає в KEV
- Продукт
- sticky buttons
Що відомо
Плагін Sticky Buttons для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію URL. Це дозволяє адміністраторам зловмисно вставляти скрипти, які виконуються при відвідуванні сторінок, що впливає на мультисайтові установки з вимкненим unfiltered_html.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що загрожує безпеці даних і цілісності сайту. Вона актуальна для власників мультисайтових WordPress інсталяцій з плагіном Sticky Buttons версії до 3.2.2 включно. Ігнорування проблеми може спричинити компрометацію адміністративних сторінок та втрату довіри користувачів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність плагіна Sticky Buttons у мультисайтових інсталяціях WordPress, оновити його до останньої версії, якщо доступна, або тимчасово відключити. Також слід переглянути налаштування unfiltered_html та обмежити права адміністративного доступу. Рекомендується моніторинг логів на ознаки підозрілої активності та впровадження додаткових заходів безпеки.