Уразливість MaxButtons у WordPress дозволяє XSS-атаки для ролі редактора
MaxButtons плагін WordPress до 9.7.8 має уразливість XSS, що дозволяє редакторам виконувати шкідливий код. Рекомендується оновлення для безпеки сайту.
- CVSS
- 5.4 MEDIUM
- EPSS
- 39.41%
- Активно використовується
- немає в KEV
- Продукт
- maxbuttons
Що відомо
Плагін MaxButtons для WordPress версій до 9.7.8 не очищує належним чином деякі параметри, що дозволяє користувачам з роллю редактора виконувати атаки типу Cross-Site Scripting (XSS). Це може призвести до виконання шкідливого коду в браузері жертв.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують плагін MaxButtons, ця уразливість може створити ризик компрометації користувацьких сесій або викрадення даних через XSS-атаки. Особливо це стосується сайтів з кількома редакторами, де зловмисник може використати цю вразливість для поширення шкідливого коду серед користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна MaxButtons і встановити версію 9.7.8 або новішу, якщо вона доступна. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити потенційний вплив шляхом застосування додаткових заходів безпеки, таких як веб-фаєрволи.