Вразливість Stored XSS у плагіні Bread & Butter для WordPress
Вразливість Stored XSS у плагіні Bread & Butter для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через shortcode 'breadbutter-customevent-button'.
- CVSS
- 6.4 MEDIUM
- EPSS
- 14.55%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Bread & Butter для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'breadbutter-customevent-button' у версіях до 8.2.0.25 включно. Недостатня санітизація та екранування атрибуту 'event' дозволяє автентифікованим користувачам з рівнем Contributor і вище впроваджувати шкідливі скрипти.
Бізнес-вплив
Ця вразливість може призвести до виконання довільного JavaScript-коду на сторінках сайту при натисканні на спеціальну кнопку, що створює ризик компрометації сесій користувачів, викрадення даних або інших атак через браузер. Власники сайтів і ІТ-оператори повинні враховувати потенційні наслідки для безпеки користувачів і репутації ресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Bread & Butter від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функціоналу для користувачів з рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливих сторінок.