Уразливість у плагіні MaxButtons для WordPress (CVE-2024-10555)
MaxButtons плагін WordPress до 9.8.1 має уразливість Stored XSS, що дозволяє атаки навіть без unfiltered_html. Оновіть плагін для безпеки.
- CVSS
- 4.8 MEDIUM
- EPSS
- 25.15%
- Активно використовується
- немає в KEV
- Продукт
- maxbuttons
Що відомо
Плагін MaxButtons для WordPress версій до 9.8.1 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати атаки збереженого міжсайтового скриптингу (Stored XSS), навіть якщо можливість unfiltered_html заборонена, наприклад у мультисайтових конфігураціях.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в контексті сайту, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Власники сайтів на WordPress, які використовують MaxButtons, повинні врахувати ризики атак XSS, особливо в мультисайтових середовищах, де обмеження unfiltered_html не захищають від цієї загрози.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна MaxButtons від виробника та встановити останню версію. Якщо оновлення недоступне, слід обмежити доступ користувачів з високими привілеями, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна. Пріоритезуйте оновлення та моніторинг для зниження ризиків.