Уразливість Stored XSS у плагіні Global Elementor Buttons для WordPress
Виявлено Stored XSS у плагіні Global Elementor Buttons для WordPress. Рекомендується оновлення та обмеження прав користувачів для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.94%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Global Elementor Buttons для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію URL кнопок у версіях до 1.1.0 включно. Це дозволяє автентифікованим користувачам з правами не нижче рівня контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру до ресурсу. Для адміністраторів WordPress це означає необхідність оперативного реагування, оскільки атаки можуть впливати на цілісність контенту і конфіденційність користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Global Elementor Buttons і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.