CVE-2024-2143: podatność Stored XSS w Ultimate Addons for Beaver Builder
Podatność Stored XSS w Ultimate Addons for Beaver Builder do wersji 1.5.7 umożliwia atakującym wstrzyknięcie skryptów. Zalecana aktualizacja wtyczki.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.81%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ultimate addons for beaver builder
Co wiadomo
Wtyczka Ultimate Addons for Beaver Builder – Lite dla WordPressa do wersji 1.5.7 zawiera podatność typu Stored Cross-Site Scripting w widżecie Heading. Umożliwia to atakującym z uprawnieniami współautora lub wyższymi wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność może prowadzić do przejęcia sesji użytkowników, deface'u stron lub innych działań złośliwych, co wpływa na bezpieczeństwo witryny i jej użytkowników. Operatorzy CMS powinni zwrócić uwagę na możliwość eskalacji ataku przez użytkowników z ograniczonymi uprawnieniami. Niezabezpieczone instalacje mogą narazić firmę na utratę zaufania i potencjalne szkody wizerunkowe.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki Ultimate Addons for Beaver Builder do wersji nowszej niż 1.5.7, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie podatnego widżetu. Regularne przeglądy i testy bezpieczeństwa wtyczek są wskazane.