Уразливість Reflected XSS у плагіні Download HTML TinyMCE Button для WordPress

Вразливість Reflected XSS у плагіні Download HTML TinyMCE Button для WordPress може загрожувати адміністраторам. Рекомендується оновлення та обмеження доступу.
CVE-2025-1286CVSS 6.1CMS

Уразливість Reflected XSS у плагіні Download HTML TinyMCE Button для WordPress

Вразливість Reflected XSS у плагіні Download HTML TinyMCE Button для WordPress може загрожувати адміністраторам. Рекомендується оновлення та обмеження доступу.

CVSS
6.1 MEDIUM
EPSS
12.86%
Активно використовується
немає в KEV
Продукт
download html tinymce button

Що відомо

Плагін Download HTML TinyMCE Button версії до 1.2 для WordPress не очищує параметри перед виводом на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, зокрема адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS може дозволити зловмисникам виконувати шкідливий скрипт у контексті браузера адміністратора, що потенційно відкриває доступ до конфіденційної інформації або дозволяє змінювати налаштування сайту. Це підвищує ризик компрометації CMS та негативно впливає на безпеку веб-інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника sfarbota та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до плагіна для користувачів з високими привілеями, провести аудит логів на наявність підозрілої активності та застосувати загальні заходи зменшення впливу XSS, такі як впровадження політик Content Security Policy (CSP).

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки