CVE-2024-0871: podatność Stored XSS w wtyczce Beaver Builder dla WordPress
Podatność Stored XSS w wtyczce Beaver Builder do WordPressa umożliwia wstrzyknięcie skryptów przez użytkowników z uprawnieniami współpracownika i wyższymi.
- CVSS
- 5.4 MEDIUM
- EPSS
- 32.54%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- beaver builder
Co wiadomo
Wtyczka Beaver Builder do WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez parametry Icon Widget 'fl_builder_data[node_preview][link]' oraz 'fl_builder_data[settings][link_target]' w wersjach do 2.7.4.2 włącznie. Luka wynika z niewystarczającej sanitacji danych wejściowych i braków w escapingu wyjścia, co umożliwia uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie współpracownika wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z dostępem na poziomie współpracownika lub wyższym mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzin zainfekowanych stron przez innych użytkowników. Może to prowadzić do kradzieży sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i reputacji serwisu. Organizacje korzystające z Beaver Builder powinny traktować tę lukę jako średniego ryzyka, zwłaszcza w środowiskach z wieloma współpracownikami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Beaver Builder i ich instalację. W przypadku braku natychmiastowej aktualizacji warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz przeglądać i oczyszczać wprowadzone treści. Regularne audyty bezpieczeństwa i stosowanie zasad minimalnych uprawnień pomogą ograniczyć ryzyko wykorzystania tej podatności.