CVE-2024-1842: podatność Stored Cross-Site Scripting w wtyczce wpbakery page builder

Podatność Stored XSS w wpbakery page builder do wersji 7.5 umożliwia atakującym wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-1842CVSS 6.4CMS

CVE-2024-1842: podatność Stored Cross-Site Scripting w wtyczce wpbakery page builder

Podatność Stored XSS w wpbakery page builder do wersji 7.5 umożliwia atakującym wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
24.36%
Aktywnie wykorzystywana
brak w KEV
Produkt
page builder

Co wiadomo

Wtyczka wpbakery dla WordPress do wersji 7.5 włącznie zawiera lukę Stored Cross-Site Scripting (XSS) w atrybucie Custom Heading tag, wynikającą z niewystarczającej sanitacji i escapingu danych wejściowych. Umożliwia to atakującym z uprawnieniami kontrybutora lub wyższymi wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Luka ta pozwala na wykonanie złośliwego kodu w przeglądarce użytkowników odwiedzających strony z wstrzykniętym skryptem, co może prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny. Operatorzy stron opartych na WordPress z zainstalowaną wtyczką wpbakery powinni traktować tę podatność jako istotne zagrożenie dla bezpieczeństwa CMS.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki wpbakery i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, zweryfikować i oczyścić istniejące treści pod kątem złośliwych skryptów oraz monitorować logi serwera pod kątem podejrzanej aktywności. Warto również rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS