CVE-2024-2142: podatność Stored XSS w Ultimate Addons for Beaver Builder
Podatność Stored XSS w Ultimate Addons for Beaver Builder do wersji 1.5.7 pozwala uwierzytelnionym użytkownikom wstrzykiwać złośliwe skrypty. Zalecana aktualizacja wtyczki.
- CVSS
- 6.4 MEDIUM
- EPSS
- 35.47%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ultimate addons for beaver builder
Co wiadomo
Wtyczka Ultimate Addons for Beaver Builder – Lite dla WordPressa do wersji 1.5.7 zawiera podatność typu Stored Cross-Site Scripting w widżecie Info Table. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji treścią strony lub innych ataków na użytkowników. Może to wpłynąć na reputację firmy oraz bezpieczeństwo danych klientów korzystających z serwisu opartego na WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Ultimate Addons for Beaver Builder do wersji nowszej niż 1.5.7, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć uprawnienia użytkowników do minimum, przeglądać logi pod kątem podejrzanej aktywności oraz monitorować strony pod kątem nieautoryzowanych zmian. Warto także stosować dodatkowe mechanizmy zabezpieczające przed XSS.