Уразливість Stored XSS у плагіні Magic Buttons для Elementor

Виявлено Stored XSS у плагіні Magic Buttons для Elementor, що дозволяє впроваджувати шкідливі скрипти через атрибут 'icon'. Рекомендується оновлення та обмеження доступу.
CVE-2025-6687CVSS 6.4Web

Уразливість Stored XSS у плагіні Magic Buttons для Elementor

Виявлено Stored XSS у плагіні Magic Buttons для Elementor, що дозволяє впроваджувати шкідливі скрипти через атрибут 'icon'. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
11.48%
Активно використовується
немає в KEV
Продукт
magic buttons for elementor

Що відомо

Плагін Magic Buttons для Elementor на WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибутів 'icon' у шорткоді magic-button. Це дозволяє користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може бути використана для впровадження шкідливих скриптів, що загрожує безпеці вебсайту, компрометацією даних користувачів та порушенням цілісності контенту. Це створює ризики для репутації та може призвести до втрати довіри клієнтів. Власникам інфраструктури слід оцінити вплив і вжити заходів для зниження ризиків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та оперативно їх застосувати. Якщо оновлення відсутні, обмежте доступ користувачів з рівнем контриб’ютора і вище, перегляньте журнали на предмет підозрілої активності та мінімізуйте експозицію вразливих сторінок. Впровадьте додаткові заходи фільтрації та моніторингу веб-трафіку.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки