Уразливість Stored XSS у плагіні Html Social Share Buttons для WordPress

Виявлено Stored XSS у плагіні Html Social Share Buttons для WordPress до версії 2.1.16. Рекомендується оновлення та обмеження доступу.
CVE-2025-9849CVSS 6.4Web

Уразливість Stored XSS у плагіні Html Social Share Buttons для WordPress

Виявлено Stored XSS у плагіні Html Social Share Buttons для WordPress до версії 2.1.16. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
13.02%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Html Social Share Buttons для WordPress має уразливість Stored Cross-Site Scripting (XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'zm_sh_btn' у версіях до 2.1.16 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або зміною контенту. Для власників інфраструктури це означає підвищений ризик репутаційних втрат та потенційних атак на користувачів сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Html Social Share Buttons та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити рівні доступу користувачів, провести аудит логів на наявність підозрілої активності та мінімізувати експозицію вразливих сторінок. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки