CVE-2024-2733: podatność Stored XSS w wtyczce Bold Page Builder dla WordPress
Podatność Stored XSS w wtyczce Bold Page Builder do WordPressa umożliwia atakującym z uprawnieniami współautora wstrzykiwanie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 40.89%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- bold page builder
Co wiadomo
Wtyczka Bold Page Builder do WordPressa do wersji 4.8.8 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez element „Separator”. Atakujący z uprawnieniami co najmniej współautora mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z poziomem współautora lub wyższym wstrzykiwanie i wykonywanie złośliwych skryptów w kontekście strony, co może prowadzić do kradzieży danych sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i administratorów. Może to wpłynąć na reputację serwisu oraz bezpieczeństwo danych klientów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Bold Page Builder u jej dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć dodatkowe zabezpieczenia aplikacji webowej, takie jak Web Application Firewall (WAF).