Уразливість у плагіні Buttons Shortcode and Widget для WordPress дозволяє XSS-атаки
Плагін Buttons Shortcode and Widget для WordPress має уразливість XSS, що дозволяє користувачам з роллю контриб'ютора виконувати шкідливі скрипти. Рекомендується оновлення.
- CVSS
- 6.1 MEDIUM
- EPSS
- 33.86%
- Активно використовується
- немає в KEV
- Продукт
- buttons shortcode and widget
Що відомо
Плагін Buttons Shortcode and Widget для WordPress версії до 1.16 не перевіряє та не екранує деякі атрибути шорткоду перед виводом, що може дозволити користувачам з роллю контриб'ютора та вище виконувати збережені XSS-атаки.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого скрипту в контексті сайту, що загрожує компрометацією облікових записів користувачів та порушенням цілісності контенту. Власникам сайтів на WordPress слід врахувати ризики для безпеки та репутації, особливо якщо на сайті є користувачі з роллю контриб'ютора і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Buttons Shortcode and Widget від розробника otwthemes та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на наявність підозрілої активності та зменшити експозицію вразливих сторінок. Важливо також інформувати команду безпеки про потенційні ризики.