CVE-2024-2079: podatność Stored XSS w wtyczce WPBakery Page Builder Addons
Podatność Stored XSS w WPBakery Page Builder Addons do wersji 3.8.1 umożliwia ataki przez użytkowników z uprawnieniami współpracownika i wyższymi.
- CVSS
- 6.4 MEDIUM
- EPSS
- 24.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wpbakery page builder addons
Co wiadomo
Wtyczka WPBakery Page Builder Addons firmy Livemesh dla WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez shortcode 'per_line_mobile' w wersjach do 3.8.1 włącznie. Luka wynika z niewystarczającej sanitacji i escapingu danych wejściowych przekazywanych przez użytkownika, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współpracownika.
Wpływ biznesowy
Atakujący z uprawnieniami współpracownika lub wyższymi mogą wstrzykiwać złośliwe skrypty, które będą wykonywane przy każdym otwarciu zainfekowanej strony. Może to prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i administratorów serwisu. Właściciele stron powinni traktować tę lukę jako istotne zagrożenie dla integralności i bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WPBakery Page Builder Addons i ich instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, szczególnie poziomu współpracownika i wyżej. Dodatkowo warto przejrzeć logi serwera pod kątem podejrzanych aktywności oraz monitorować witrynę pod kątem nieautoryzowanych zmian. Priorytetowo należy wdrożyć środki zapobiegające XSS i regularnie aktualizować wszystkie komponenty CMS.