Вразливість Stored XSS у плагіні CSS3 Buttons для WordPress
Вразливість Stored XSS у плагіні CSS3 Buttons для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через шорткод 'button'.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.9%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін CSS3 Buttons для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів у шорткоді 'button' у версіях до 0.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Вразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру до ресурсу. Це особливо критично для сайтів із кількома користувачами, де зловмисники можуть отримати доступ до сесій або конфіденційної інформації. ІТ-операторам слід врахувати ризики компрометації веб-ресурсу та можливі репутаційні втрати.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, ретельно контролювати введення даних у шорткод 'button', а також переглянути журнали безпеки на предмет підозрілої активності. Важливо також розглянути тимчасове відключення плагіна до усунення вразливості.