CVE-2024-0871: podatność Stored XSS w wtyczce Beaver Builder dla WordPress

Podatność Stored XSS w wtyczce Beaver Builder do WordPressa umożliwia wstrzyknięcie skryptów przez użytkowników z uprawnieniami współpracownika i wyższymi.
CVE-2024-0871CVSS 5.4CMS

CVE-2024-0871: podatność Stored XSS w wtyczce Beaver Builder dla WordPress

Podatność Stored XSS w wtyczce Beaver Builder do WordPressa umożliwia wstrzyknięcie skryptów przez użytkowników z uprawnieniami współpracownika i wyższymi.

CVSS
5.4 MEDIUM
EPSS
32.54%
Aktywnie wykorzystywana
brak w KEV
Produkt
beaver builder

Co wiadomo

Wtyczka Beaver Builder do WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez parametry Icon Widget 'fl_builder_data[node_preview][link]' oraz 'fl_builder_data[settings][link_target]' w wersjach do 2.7.4.2 włącznie. Luka wynika z niewystarczającej sanitacji danych wejściowych i braków w escapingu wyjścia, co umożliwia uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie współpracownika wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący z dostępem na poziomie współpracownika lub wyższym mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzin zainfekowanych stron przez innych użytkowników. Może to prowadzić do kradzieży sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i reputacji serwisu. Organizacje korzystające z Beaver Builder powinny traktować tę lukę jako średniego ryzyka, zwłaszcza w środowiskach z wieloma współpracownikami.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Beaver Builder i ich instalację. W przypadku braku natychmiastowej aktualizacji warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz przeglądać i oczyszczać wprowadzone treści. Regularne audyty bezpieczeństwa i stosowanie zasad minimalnych uprawnień pomogą ograniczyć ryzyko wykorzystania tej podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS