Уразливість Stored XSS у плагіні Button contact VR для WordPress
Плагін Button contact VR WordPress до 4.7 має уразливість Stored XSS, що дозволяє атаки навіть без unfiltered_html. Рекомендується оновлення.
- CVSS
- 3.5 LOW
- EPSS
- 25.43%
- Активно використовується
- немає в KEV
- Продукт
- call \/ chat \/ contact button
Що відомо
Плагін Button contact VR для WordPress версії до 4.7 не очищує та не екранує деякі налаштування, що дозволяє адміністраторам виконувати атаки типу Stored Cross-Site Scripting навіть за відсутності права unfiltered_html, наприклад у мультисайтових середовищах.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що потенційно ставить під загрозу безпеку даних і довіру до ресурсу. Для власників сайтів на WordPress із встановленим плагіном Button contact VR це означає необхідність оцінки ризиків і пріоритетного оновлення або застосування заходів безпеки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Button contact VR і встановити їх, якщо доступні. Якщо оновлення неможливе, слід обмежити права користувачів з високими привілеями, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливого функціоналу.