CVE-2024-2187: podatność Stored XSS w Beaver Builder Addons dla WordPress
Podatność Stored XSS w Beaver Builder Addons do wersji 1.3.4 umożliwia ataki przez widget Testimonials. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 34.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- beaver builder addons
Co wiadomo
Wtyczka Beaver Builder Addons firmy WPZOOM dla WordPress do wersji 1.3.4 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez widget Testimonials, spowodowany niewystarczającą sanitacją danych wejściowych i brakiem odpowiedniego escapingu wyjścia. Atakujący z uprawnieniami co najmniej na poziomie współpracownika mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanych stron.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami współpracownika i wyższymi wstrzykiwanie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, kradzieży danych lub innych działań na kontach użytkowników odwiedzających zainfekowane strony. Operatorzy stron WordPress korzystających z tej wtyczki powinni traktować tę lukę poważnie, gdyż może ona wpłynąć na bezpieczeństwo i reputację serwisu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Beaver Builder Addons u dostawcy WPZOOM i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie widgetu Testimonials. Regularne przeglądy i audyty bezpieczeństwa pomogą zminimalizować ryzyko wykorzystania tej podatności.