Уразливість MaxButtons у WordPress дозволяє XSS-атаки для ролі редактора

MaxButtons плагін WordPress до 9.7.8 має уразливість XSS, що дозволяє редакторам виконувати шкідливий код. Рекомендується оновлення для безпеки сайту.
CVE-2024-3026CVSS 5.4CMS

Уразливість MaxButtons у WordPress дозволяє XSS-атаки для ролі редактора

MaxButtons плагін WordPress до 9.7.8 має уразливість XSS, що дозволяє редакторам виконувати шкідливий код. Рекомендується оновлення для безпеки сайту.

CVSS
5.4 MEDIUM
EPSS
39.41%
Активно використовується
немає в KEV
Продукт
maxbuttons

Що відомо

Плагін MaxButtons для WordPress версій до 9.7.8 не очищує належним чином деякі параметри, що дозволяє користувачам з роллю редактора виконувати атаки типу Cross-Site Scripting (XSS). Це може призвести до виконання шкідливого коду в браузері жертв.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін MaxButtons, ця уразливість може створити ризик компрометації користувацьких сесій або викрадення даних через XSS-атаки. Особливо це стосується сайтів з кількома редакторами, де зловмисник може використати цю вразливість для поширення шкідливого коду серед користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна MaxButtons і встановити версію 9.7.8 або новішу, якщо вона доступна. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити потенційний вплив шляхом застосування додаткових заходів безпеки, таких як веб-фаєрволи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки