CVE-2023-5124: podatność w wtyczce Page Builder: Pagelayer dla WordPress
Luka w wtyczce Page Builder: Pagelayer pozwala administratorom WordPress na wstrzykiwanie złośliwego JavaScript. Zalecana szybka aktualizacja.
- CVSS
- 4.8 MEDIUM
- EPSS
- 30.24%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- pagelayer
Co wiadomo
Wtyczka Page Builder: Pagelayer w wersjach przed 1.8.0 pozwala administratorom na wstrzykiwanie złośliwego kodu JavaScript w nagłówku lub stopce wpisów, nawet gdy opcja unfiltered_html jest wyłączona, co dotyczy m.in. konfiguracji multisite WordPress.
Wpływ biznesowy
Ta luka umożliwia atakującym z uprawnieniami administratora wprowadzenie złośliwego skryptu, co może prowadzić do przejęcia kontroli nad stroną, kradzieży danych lub dalszych ataków na użytkowników. W środowiskach multisite ryzyko jest szczególnie istotne ze względu na potencjalny wpływ na wiele witryn jednocześnie.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Page Builder: Pagelayer do wersji 1.8.0 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp administratorów do minimum, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ zastosowanie dodatkowych mechanizmów zabezpieczających kod JavaScript w treści stron.