CVE-2023-6880: podatność Stored XSS w Visual Composer Website Builder

Podatność Stored XSS w Visual Composer Website Builder umożliwia atakującym z uprawnieniami współtwórcy wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-6880CVSS 6.4CMS

CVE-2023-6880: podatność Stored XSS w Visual Composer Website Builder

Podatność Stored XSS w Visual Composer Website Builder umożliwia atakującym z uprawnieniami współtwórcy wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
34.12%
Aktywnie wykorzystywana
brak w KEV
Produkt
visual composer website builder

Co wiadomo

Wtyczka Visual Composer Website Builder dla WordPressa jest podatna na atak Stored Cross-Site Scripting (XSS) w wersjach do 45.6.0 włącznie. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty do stron poprzez niestandardowe pola wtyczki.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie złośliwego kodu, który wykonuje się podczas odwiedzania zainfekowanej strony. Może to prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i administratorów. W środowiskach produkcyjnych może to skutkować utratą zaufania klientów i naruszeniem bezpieczeństwa danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Visual Composer Website Builder i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, szczególnie dla ról współtwórcy i wyższych. Dodatkowo warto monitorować logi serwera pod kątem podejrzanych działań oraz przeglądać zawartość niestandardowych pól pod kątem potencjalnych wstrzyknięć skryptów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS