Уразливість у плагіні MaxButtons для WordPress (CVE-2024-10555)

MaxButtons плагін WordPress до 9.8.1 має уразливість Stored XSS, що дозволяє атаки навіть без unfiltered_html. Оновіть плагін для безпеки.
CVE-2024-10555CVSS 4.8CMS

Уразливість у плагіні MaxButtons для WordPress (CVE-2024-10555)

MaxButtons плагін WordPress до 9.8.1 має уразливість Stored XSS, що дозволяє атаки навіть без unfiltered_html. Оновіть плагін для безпеки.

CVSS
4.8 MEDIUM
EPSS
25.15%
Активно використовується
немає в KEV
Продукт
maxbuttons

Що відомо

Плагін MaxButtons для WordPress версій до 9.8.1 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати атаки збереженого міжсайтового скриптингу (Stored XSS), навіть якщо можливість unfiltered_html заборонена, наприклад у мультисайтових конфігураціях.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в контексті сайту, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Власники сайтів на WordPress, які використовують MaxButtons, повинні врахувати ризики атак XSS, особливо в мультисайтових середовищах, де обмеження unfiltered_html не захищають від цієї загрози.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна MaxButtons від виробника та встановити останню версію. Якщо оновлення недоступне, слід обмежити доступ користувачів з високими привілеями, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна. Пріоритезуйте оновлення та моніторинг для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки