Вразливість Stored XSS у плагіні CSS3 Buttons для WordPress

Вразливість Stored XSS у плагіні CSS3 Buttons для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через шорткод 'button'.
CVE-2025-13907CVSS 6.4Web

Вразливість Stored XSS у плагіні CSS3 Buttons для WordPress

Вразливість Stored XSS у плагіні CSS3 Buttons для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через шорткод 'button'.

CVSS
6.4 MEDIUM
EPSS
9.9%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін CSS3 Buttons для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів у шорткоді 'button' у версіях до 0.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Вразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру до ресурсу. Це особливо критично для сайтів із кількома користувачами, де зловмисники можуть отримати доступ до сесій або конфіденційної інформації. ІТ-операторам слід врахувати ризики компрометації веб-ресурсу та можливі репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, ретельно контролювати введення даних у шорткод 'button', а також переглянути журнали безпеки на предмет підозрілої активності. Важливо також розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки