Уразливість Stored XSS у плагіні Magic Buttons для Elementor
Виявлено Stored XSS у плагіні Magic Buttons для Elementor, що дозволяє впроваджувати шкідливі скрипти через атрибут 'icon'. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 11.48%
- Активно використовується
- немає в KEV
- Продукт
- magic buttons for elementor
Що відомо
Плагін Magic Buttons для Elementor на WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибутів 'icon' у шорткоді magic-button. Це дозволяє користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може бути використана для впровадження шкідливих скриптів, що загрожує безпеці вебсайту, компрометацією даних користувачів та порушенням цілісності контенту. Це створює ризики для репутації та може призвести до втрати довіри клієнтів. Власникам інфраструктури слід оцінити вплив і вжити заходів для зниження ризиків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та оперативно їх застосувати. Якщо оновлення відсутні, обмежте доступ користувачів з рівнем контриб’ютора і вище, перегляньте журнали на предмет підозрілої активності та мінімізуйте експозицію вразливих сторінок. Впровадьте додаткові заходи фільтрації та моніторингу веб-трафіку.