CVE-2024-2079: podatność Stored XSS w wtyczce WPBakery Page Builder Addons

Podatność Stored XSS w WPBakery Page Builder Addons do wersji 3.8.1 umożliwia ataki przez użytkowników z uprawnieniami współpracownika i wyższymi.
CVE-2024-2079CVSS 6.4CMS

CVE-2024-2079: podatność Stored XSS w wtyczce WPBakery Page Builder Addons

Podatność Stored XSS w WPBakery Page Builder Addons do wersji 3.8.1 umożliwia ataki przez użytkowników z uprawnieniami współpracownika i wyższymi.

CVSS
6.4 MEDIUM
EPSS
24.35%
Aktywnie wykorzystywana
brak w KEV
Produkt
wpbakery page builder addons

Co wiadomo

Wtyczka WPBakery Page Builder Addons firmy Livemesh dla WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez shortcode 'per_line_mobile' w wersjach do 3.8.1 włącznie. Luka wynika z niewystarczającej sanitacji i escapingu danych wejściowych przekazywanych przez użytkownika, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współpracownika.

Wpływ biznesowy

Atakujący z uprawnieniami współpracownika lub wyższymi mogą wstrzykiwać złośliwe skrypty, które będą wykonywane przy każdym otwarciu zainfekowanej strony. Może to prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i administratorów serwisu. Właściciele stron powinni traktować tę lukę jako istotne zagrożenie dla integralności i bezpieczeństwa witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WPBakery Page Builder Addons i ich instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, szczególnie poziomu współpracownika i wyżej. Dodatkowo warto przejrzeć logi serwera pod kątem podejrzanych aktywności oraz monitorować witrynę pod kątem nieautoryzowanych zmian. Priorytetowo należy wdrożyć środki zapobiegające XSS i regularnie aktualizować wszystkie komponenty CMS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS