Уразливість Stored XSS у плагіні Flat UI Button для WordPress

Плагін Flat UI Button 1.0 має Stored XSS у WordPress. Ризик для сайтів через недостатню санітизацію атрибутів шорткоду flatbtn.
CVE-2024-10014CVSS 6.4CMS

Уразливість Stored XSS у плагіні Flat UI Button для WordPress

Плагін Flat UI Button 1.0 має Stored XSS у WordPress. Ризик для сайтів через недостатню санітизацію атрибутів шорткоду flatbtn.

CVSS
6.4 MEDIUM
EPSS
20.98%
Активно використовується
немає в KEV
Продукт
flat ui button

Що відомо

Плагін Flat UI Button версії 1.0 для WordPress має уразливість типу Stored Cross-Site Scripting через недостатню санітизацію та екранування в атрибутах шорткоду flatbtn. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами контриб’ютора та вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані, змінити вміст сторінок або вплинути на користувачів сайту. Власники сайтів на WordPress повинні врахувати ризики компрометації даних та репутації через можливі атаки XSS.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Flat UI Button від розробника tiandiyoyo та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче контриб’ютора, провести аудит логів на ознаки експлуатації та мінімізувати вплив шляхом обмеження введення користувачів. Загалом, слід регулярно моніторити безпеку плагінів і впроваджувати найкращі практики захисту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки