Вразливість Stored XSS у плагіні Print Button Shortcode для WordPress

Stored XSS у плагіні Print Button Shortcode WordPress дозволяє впроваджувати скрипти через 'target' у шорткоді 'print-button'. Оновіть плагін для безпеки.
CVE-2025-11810CVSS 6.4Web

Вразливість Stored XSS у плагіні Print Button Shortcode для WordPress

Stored XSS у плагіні Print Button Shortcode WordPress дозволяє впроваджувати скрипти через 'target' у шорткоді 'print-button'. Оновіть плагін для безпеки.

CVSS
6.4 MEDIUM
EPSS
12.11%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Print Button Shortcode для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'target' у шорткоді 'print-button' у версіях до 1.0.1 включно. Зловмисники з правами не нижче рівня контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє автентифікованим користувачам з рівнем доступу контриб'ютора та вище впроваджувати довготривалі шкідливі скрипти, що можуть вплинути на довіру користувачів та безпеку вебресурсу. Це підвищує ризик компрометації даних та порушення роботи сайту, що може негативно позначитися на репутації та операційній діяльності.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на наявність підозрілої активності та зменшити експозицію вразливих сторінок. Також варто розглянути тимчасове відключення плагіна до усунення проблеми.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки