CVE-2024-1840: podatność Stored Cross-Site Scripting w wtyczce wpbakery page builder
Wtyczka wpbakery page builder dla WordPressa ma podatność XSS umożliwiającą ataki przez wstrzyknięcie skryptów. Zalecane szybkie aktualizacje i ograniczenia uprawnień.
- CVSS
- 6.4 MEDIUM
- EPSS
- 24.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- page builder
Co wiadomo
Wtyczka wpbakery page builder dla WordPressa jest podatna na atak Stored Cross-Site Scripting poprzez atrybut Post Author tag, co pozwala uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy na wstrzyknięcie złośliwych skryptów do stron. Atakowane skrypty wykonują się przy każdym dostępie do zainfekowanej strony.
Wpływ biznesowy
Podatność może prowadzić do przejęcia sesji użytkowników, deface'u stron lub innych działań złośliwych, co wpływa na reputację i bezpieczeństwo witryny. Administratorzy stron korzystających z wpbakery powinni traktować tę lukę jako istotne ryzyko, zwłaszcza w środowiskach z wieloma współtwórcami treści.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki wpbakery i ich wdrożenie. W międzyczasie ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz przeglądać i oczyszczać treści stron z potencjalnych złośliwych skryptów.