Уразливість Stored XSS у плагіні Html Social Share Buttons для WordPress
Виявлено Stored XSS у плагіні Html Social Share Buttons для WordPress до версії 2.1.16. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 13.02%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Html Social Share Buttons для WordPress має уразливість Stored Cross-Site Scripting (XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'zm_sh_btn' у версіях до 2.1.16 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або зміною контенту. Для власників інфраструктури це означає підвищений ризик репутаційних втрат та потенційних атак на користувачів сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Html Social Share Buttons та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити рівні доступу користувачів, провести аудит логів на наявність підозрілої активності та мінімізувати експозицію вразливих сторінок. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.