Уразливість Stored XSS у плагіні Button contact VR для WordPress

Плагін Button contact VR WordPress до 4.7 має уразливість Stored XSS, що дозволяє атаки навіть без unfiltered_html. Рекомендується оновлення.
CVE-2024-2220CVSS 3.5CMS

Уразливість Stored XSS у плагіні Button contact VR для WordPress

Плагін Button contact VR WordPress до 4.7 має уразливість Stored XSS, що дозволяє атаки навіть без unfiltered_html. Рекомендується оновлення.

CVSS
3.5 LOW
EPSS
25.43%
Активно використовується
немає в KEV
Продукт
call \/ chat \/ contact button

Що відомо

Плагін Button contact VR для WordPress версії до 4.7 не очищує та не екранує деякі налаштування, що дозволяє адміністраторам виконувати атаки типу Stored Cross-Site Scripting навіть за відсутності права unfiltered_html, наприклад у мультисайтових середовищах.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що потенційно ставить під загрозу безпеку даних і довіру до ресурсу. Для власників сайтів на WordPress із встановленим плагіном Button contact VR це означає необхідність оцінки ризиків і пріоритетного оновлення або застосування заходів безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Button contact VR і встановити їх, якщо доступні. Якщо оновлення неможливе, слід обмежити права користувачів з високими привілеями, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливого функціоналу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки