Вразливість Stored XSS у плагіні e.nigma buttons для WordPress

Плагін e.nigma buttons для WordPress уразливий до Stored XSS через shortcode 'button' у версіях до 1.1.3. Рекомендується оновлення та обмеження доступу.
CVE-2025-5535CVSS 6.4Web

Вразливість Stored XSS у плагіні e.nigma buttons для WordPress

Плагін e.nigma buttons для WordPress уразливий до Stored XSS через shortcode 'button' у версіях до 1.1.3. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
8.47%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін e.nigma buttons для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'button' у версіях до 1.1.3 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати довільні скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів на сайті, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Це може вплинути на довіру клієнтів, призвести до крадіжки сесій або інших атак, що негативно позначиться на репутації та роботі інфраструктури.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна e.nigma buttons і встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ користувачів до рівня нижче контриб'ютора, провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження введення даних у shortcode 'button'.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки