CVE-2024-4400: podatność Stored XSS w wtyczce Post and Page Builder dla WordPress

Podatność Stored XSS w wtyczce Post and Page Builder do WordPress umożliwia atakującym z uprawnieniami współautora wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-4400CVSS 6.4CMS

CVE-2024-4400: podatność Stored XSS w wtyczce Post and Page Builder dla WordPress

Podatność Stored XSS w wtyczce Post and Page Builder do WordPress umożliwia atakującym z uprawnieniami współautora wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
17.96%
Aktywnie wykorzystywana
brak w KEV
Produkt
post and page builder

Co wiadomo

Wtyczka Post and Page Builder by BoldGrid dla WordPress do wersji 1.26.4 zawiera podatność typu Stored Cross-Site Scripting (XSS) wynikającą z niewystarczającej sanitacji i ucieczki danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej współautora wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do kradzieży danych sesji użytkowników, przejęcia kont lub innych działań nieautoryzowanych, co zagraża integralności i bezpieczeństwu witryny. Atakujący mogą wykorzystać ją do eskalacji uprawnień lub rozprzestrzeniania złośliwego kodu wśród odwiedzających. Operatorzy stron powinni traktować tę lukę jako istotne ryzyko dla bezpieczeństwa CMS.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Post and Page Builder u dostawcy BoldGrid oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS