Уразливість Stored XSS у плагіні Epic Bootstrap Buttons для WordPress

Stored XSS у плагіні Epic Bootstrap Buttons дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через параметр 'icol'. Рекомендується оновлення та аудит безпеки.
CVE-2025-8776CVSS 6.4Web

Уразливість Stored XSS у плагіні Epic Bootstrap Buttons для WordPress

Stored XSS у плагіні Epic Bootstrap Buttons дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через параметр 'icol'. Рекомендується оновлення та аудит безпеки.

CVSS
6.4 MEDIUM
EPSS
12.11%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Epic Bootstrap Buttons для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'icol' у версіях до 1.0 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати довготривалі шкідливі скрипти, що можуть викрасти сесійні дані або змінити контент сайту. Це підвищує ризик компрометації вебресурсу та довіри користувачів. Власникам інфраструктури слід оцінити вплив на безпеку та пріоритезувати оновлення.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Epic Bootstrap Buttons і застосувати їх, якщо доступні. Якщо оновлення відсутні, обмежте доступ користувачів з рівнем Contributor і вище, проведіть аудит логів на предмет підозрілої активності та мінімізуйте вплив шляхом обмеження введення даних. Загалом, слід регулярно моніторити безпеку та впроваджувати політики захисту від XSS.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки