Уразливість Stored XSS у плагіні Magic Buttons для Elementor
Виявлено Stored XSS у плагіні Magic Buttons для Elementor WordPress. Рекомендується оновлення та обмеження прав користувачів для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 10.39%
- Активно використовується
- немає в KEV
- Продукт
- magic buttons for elementor
Що відомо
Плагін Magic Buttons для Elementor у WordPress має уразливість Stored Cross-Site Scripting через недостатню санітизацію та екранування атрибуту 'text' у шорткоді magic-button. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру клієнтів. Це особливо критично для сайтів з кількома редакторами або контриб’юторами, де зловмисник може впровадити шкідливий код, що вплине на всіх відвідувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Magic Buttons для Elementor від розробника pwrplugins та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та зменшити експозицію вразливих сторінок. Також варто впровадити додаткові заходи фільтрації та екранування введених даних.