CVE-2024-2142: podatność Stored XSS w Ultimate Addons for Beaver Builder

Podatność Stored XSS w Ultimate Addons for Beaver Builder do wersji 1.5.7 pozwala uwierzytelnionym użytkownikom wstrzykiwać złośliwe skrypty. Zalecana aktualizacja wtyczki.
CVE-2024-2142CVSS 6.4Web

CVE-2024-2142: podatność Stored XSS w Ultimate Addons for Beaver Builder

Podatność Stored XSS w Ultimate Addons for Beaver Builder do wersji 1.5.7 pozwala uwierzytelnionym użytkownikom wstrzykiwać złośliwe skrypty. Zalecana aktualizacja wtyczki.

CVSS
6.4 MEDIUM
EPSS
35.47%
Aktywnie wykorzystywana
brak w KEV
Produkt
ultimate addons for beaver builder

Co wiadomo

Wtyczka Ultimate Addons for Beaver Builder – Lite dla WordPressa do wersji 1.5.7 zawiera podatność typu Stored Cross-Site Scripting w widżecie Info Table. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu zainfekowanej strony.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji treścią strony lub innych ataków na użytkowników. Może to wpłynąć na reputację firmy oraz bezpieczeństwo danych klientów korzystających z serwisu opartego na WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Ultimate Addons for Beaver Builder do wersji nowszej niż 1.5.7, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć uprawnienia użytkowników do minimum, przeglądać logi pod kątem podejrzanej aktywności oraz monitorować strony pod kątem nieautoryzowanych zmian. Warto także stosować dodatkowe mechanizmy zabezpieczające przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS