Вразливість Stored XSS у плагіні e.nigma buttons для WordPress
Плагін e.nigma buttons для WordPress уразливий до Stored XSS через shortcode 'button' у версіях до 1.1.3. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 8.47%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін e.nigma buttons для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'button' у версіях до 1.1.3 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів на сайті, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Це може вплинути на довіру клієнтів, призвести до крадіжки сесій або інших атак, що негативно позначиться на репутації та роботі інфраструктури.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна e.nigma buttons і встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ користувачів до рівня нижче контриб'ютора, провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження введення даних у shortcode 'button'.