CVE-2023-5087: luka w wtyczce Page Builder: Pagelayer dla WordPress

Wtyczka Page Builder: Pagelayer przed 1.7.8 pozwala na wstrzyknięcie złośliwego JavaScript przez autorów. Zalecana aktualizacja wtyczki.
CVE-2023-5087CVSS 5.4CMS

CVE-2023-5087: luka w wtyczce Page Builder: Pagelayer dla WordPress

Wtyczka Page Builder: Pagelayer przed 1.7.8 pozwala na wstrzyknięcie złośliwego JavaScript przez autorów. Zalecana aktualizacja wtyczki.

CVSS
5.4 MEDIUM
EPSS
33.98%
Aktywnie wykorzystywana
brak w KEV
Produkt
pagelayer

Co wiadomo

Wtyczka Page Builder: Pagelayer dla WordPress w wersjach przed 1.7.8 pozwala użytkownikom z uprawnieniami autora i wyższymi na wstawianie złośliwego kodu JavaScript w nagłówku lub stopce wpisu. Może to prowadzić do ataków typu cross-site scripting (XSS).

Wpływ biznesowy

Ta luka bezpieczeństwa może zostać wykorzystana przez użytkowników z uprawnieniami autora lub wyższymi do wstrzyknięcia złośliwego kodu, co może skutkować przejęciem sesji użytkowników lub innymi atakami na witrynę. Operatorzy stron opartych na WordPress z tą wtyczką powinni zwrócić uwagę na potencjalne ryzyko naruszenia integralności i bezpieczeństwa treści oraz danych użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Page Builder: Pagelayer do wersji 1.7.8 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanych działań oraz przeglądać kod nagłówków i stopek wpisów pod kątem nieautoryzowanych skryptów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS