CVE-2024-4400: podatność Stored XSS w wtyczce Post and Page Builder dla WordPress
Podatność Stored XSS w wtyczce Post and Page Builder do WordPress umożliwia atakującym z uprawnieniami współautora wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 17.96%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- post and page builder
Co wiadomo
Wtyczka Post and Page Builder by BoldGrid dla WordPress do wersji 1.26.4 zawiera podatność typu Stored Cross-Site Scripting (XSS) wynikającą z niewystarczającej sanitacji i ucieczki danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej współautora wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do kradzieży danych sesji użytkowników, przejęcia kont lub innych działań nieautoryzowanych, co zagraża integralności i bezpieczeństwu witryny. Atakujący mogą wykorzystać ją do eskalacji uprawnień lub rozprzestrzeniania złośliwego kodu wśród odwiedzających. Operatorzy stron powinni traktować tę lukę jako istotne ryzyko dla bezpieczeństwa CMS.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Post and Page Builder u dostawcy BoldGrid oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed XSS.