CVE-2024-2143: podatność Stored XSS w Ultimate Addons for Beaver Builder

Podatność Stored XSS w Ultimate Addons for Beaver Builder do wersji 1.5.7 umożliwia atakującym wstrzyknięcie skryptów. Zalecana aktualizacja wtyczki.
CVE-2024-2143CVSS 6.4CMS

CVE-2024-2143: podatność Stored XSS w Ultimate Addons for Beaver Builder

Podatność Stored XSS w Ultimate Addons for Beaver Builder do wersji 1.5.7 umożliwia atakującym wstrzyknięcie skryptów. Zalecana aktualizacja wtyczki.

CVSS
6.4 MEDIUM
EPSS
26.81%
Aktywnie wykorzystywana
brak w KEV
Produkt
ultimate addons for beaver builder

Co wiadomo

Wtyczka Ultimate Addons for Beaver Builder – Lite dla WordPressa do wersji 1.5.7 zawiera podatność typu Stored Cross-Site Scripting w widżecie Heading. Umożliwia to atakującym z uprawnieniami współautora lub wyższymi wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność może prowadzić do przejęcia sesji użytkowników, deface'u stron lub innych działań złośliwych, co wpływa na bezpieczeństwo witryny i jej użytkowników. Operatorzy CMS powinni zwrócić uwagę na możliwość eskalacji ataku przez użytkowników z ograniczonymi uprawnieniami. Niezabezpieczone instalacje mogą narazić firmę na utratę zaufania i potencjalne szkody wizerunkowe.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki Ultimate Addons for Beaver Builder do wersji nowszej niż 1.5.7, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie podatnego widżetu. Regularne przeglądy i testy bezpieczeństwa wtyczek są wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS