CVE-2024-1840: podatność Stored Cross-Site Scripting w wtyczce wpbakery page builder

Wtyczka wpbakery page builder dla WordPressa ma podatność XSS umożliwiającą ataki przez wstrzyknięcie skryptów. Zalecane szybkie aktualizacje i ograniczenia uprawnień.
CVE-2024-1840CVSS 6.4CMS

CVE-2024-1840: podatność Stored Cross-Site Scripting w wtyczce wpbakery page builder

Wtyczka wpbakery page builder dla WordPressa ma podatność XSS umożliwiającą ataki przez wstrzyknięcie skryptów. Zalecane szybkie aktualizacje i ograniczenia uprawnień.

CVSS
6.4 MEDIUM
EPSS
24.35%
Aktywnie wykorzystywana
brak w KEV
Produkt
page builder

Co wiadomo

Wtyczka wpbakery page builder dla WordPressa jest podatna na atak Stored Cross-Site Scripting poprzez atrybut Post Author tag, co pozwala uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy na wstrzyknięcie złośliwych skryptów do stron. Atakowane skrypty wykonują się przy każdym dostępie do zainfekowanej strony.

Wpływ biznesowy

Podatność może prowadzić do przejęcia sesji użytkowników, deface'u stron lub innych działań złośliwych, co wpływa na reputację i bezpieczeństwo witryny. Administratorzy stron korzystających z wpbakery powinni traktować tę lukę jako istotne ryzyko, zwłaszcza w środowiskach z wieloma współtwórcami treści.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki wpbakery i ich wdrożenie. W międzyczasie ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz przeglądać i oczyszczać treści stron z potencjalnych złośliwych skryptów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS