Уразливість у Reaction Buttons для WordPress дозволяє зберігання XSS-скриптів
Плагін Reaction Buttons для WordPress має уразливість Stored XSS у версіях до 2.1.6, що дозволяє впроваджувати шкідливі скрипти через налаштування адміністратора.
- CVSS
- 5.5 MEDIUM
- EPSS
- 15.5%
- Активно використовується
- немає в KEV
- Продукт
- reaction buttons
Що відомо
Плагін Reaction Buttons для WordPress у версіях до 2.1.6 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Це дозволяє адміністраторам зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що підвищує ризик компрометації облікових записів та викрадення сесій. Вона актуальна для багатосайтових інсталяцій WordPress або тих, де опція unfiltered_html вимкнена. Це створює потенційну загрозу безпеці для адміністраторів і користувачів сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Reaction Buttons від розробника jakob42 і застосувати їх. Якщо оновлення недоступні, слід обмежити права доступу адміністраторам, перевірити налаштування unfiltered_html, провести аудит логів на наявність підозрілої активності та мінімізувати експозицію вразливих сайтів.