CVE-2024-1080: podatność Stored Cross-Site Scripting w Beaver Builder dla WordPress
Beaver Builder do wersji 2.7.4.4 ma podatność Stored XSS umożliwiającą ataki przez użytkowników z uprawnieniami współtwórcy i wyższymi.
- CVSS
- 6.4 MEDIUM
- EPSS
- 33.48%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- beaver builder
Co wiadomo
Wtyczka Beaver Builder dla WordPress do wersji 2.7.4.4 jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez niewystarczającą sanitację i escapowanie danych w tagu nagłówka. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie złośliwego kodu, co może prowadzić do przejęcia sesji, defacementu strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. W środowiskach z wieloma użytkownikami i edytorami treści ryzyko jest szczególnie istotne.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Beaver Builder u dostawcy oraz ich wdrożenie. W przypadku braku natychmiastowej poprawki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć dodatkowe zabezpieczenia aplikacji webowej.