Вразливість Stored XSS у плагіні Bread & Butter для WordPress

Вразливість Stored XSS у плагіні Bread & Butter для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через shortcode 'breadbutter-customevent-button'.
CVE-2026-4279CVSS 6.4Web

Вразливість Stored XSS у плагіні Bread & Butter для WordPress

Вразливість Stored XSS у плагіні Bread & Butter для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через shortcode 'breadbutter-customevent-button'.

CVSS
6.4 MEDIUM
EPSS
14.55%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Bread & Butter для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'breadbutter-customevent-button' у версіях до 8.2.0.25 включно. Недостатня санітизація та екранування атрибуту 'event' дозволяє автентифікованим користувачам з рівнем Contributor і вище впроваджувати шкідливі скрипти.

Бізнес-вплив

Ця вразливість може призвести до виконання довільного JavaScript-коду на сторінках сайту при натисканні на спеціальну кнопку, що створює ризик компрометації сесій користувачів, викрадення даних або інших атак через браузер. Власники сайтів і ІТ-оператори повинні враховувати потенційні наслідки для безпеки користувачів і репутації ресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Bread & Butter від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функціоналу для користувачів з рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливих сторінок.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки