CVE-2023-5087: luka w wtyczce Page Builder: Pagelayer dla WordPress
Wtyczka Page Builder: Pagelayer przed 1.7.8 pozwala na wstrzyknięcie złośliwego JavaScript przez autorów. Zalecana aktualizacja wtyczki.
- CVSS
- 5.4 MEDIUM
- EPSS
- 33.98%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- pagelayer
Co wiadomo
Wtyczka Page Builder: Pagelayer dla WordPress w wersjach przed 1.7.8 pozwala użytkownikom z uprawnieniami autora i wyższymi na wstawianie złośliwego kodu JavaScript w nagłówku lub stopce wpisu. Może to prowadzić do ataków typu cross-site scripting (XSS).
Wpływ biznesowy
Ta luka bezpieczeństwa może zostać wykorzystana przez użytkowników z uprawnieniami autora lub wyższymi do wstrzyknięcia złośliwego kodu, co może skutkować przejęciem sesji użytkowników lub innymi atakami na witrynę. Operatorzy stron opartych na WordPress z tą wtyczką powinni zwrócić uwagę na potencjalne ryzyko naruszenia integralności i bezpieczeństwa treści oraz danych użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Page Builder: Pagelayer do wersji 1.7.8 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanych działań oraz przeglądać kod nagłówków i stopek wpisów pod kątem nieautoryzowanych skryptów.