Уразливість Stored XSS у плагіні Flat UI Button для WordPress
Плагін Flat UI Button 1.0 має Stored XSS у WordPress. Ризик для сайтів через недостатню санітизацію атрибутів шорткоду flatbtn.
- CVSS
- 6.4 MEDIUM
- EPSS
- 20.98%
- Активно використовується
- немає в KEV
- Продукт
- flat ui button
Що відомо
Плагін Flat UI Button версії 1.0 для WordPress має уразливість типу Stored Cross-Site Scripting через недостатню санітизацію та екранування в атрибутах шорткоду flatbtn. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами контриб’ютора та вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані, змінити вміст сторінок або вплинути на користувачів сайту. Власники сайтів на WordPress повинні врахувати ризики компрометації даних та репутації через можливі атаки XSS.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Flat UI Button від розробника tiandiyoyo та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче контриб’ютора, провести аудит логів на ознаки експлуатації та мінімізувати вплив шляхом обмеження введення користувачів. Загалом, слід регулярно моніторити безпеку плагінів і впроваджувати найкращі практики захисту.