CVE-2024-4430: podatność Stored XSS w wtyczce Beaver Builder dla WordPress

Podatność Stored XSS w Beaver Builder do WordPressa pozwala na wstrzykiwanie złośliwych skryptów przez użytkowników z uprawnieniami współtwórcy i wyższymi.
CVE-2024-4430CVSS 6.4CMS

CVE-2024-4430: podatność Stored XSS w wtyczce Beaver Builder dla WordPress

Podatność Stored XSS w Beaver Builder do WordPressa pozwala na wstrzykiwanie złośliwych skryptów przez użytkowników z uprawnieniami współtwórcy i wyższymi.

CVSS
6.4 MEDIUM
EPSS
39.09%
Aktywnie wykorzystywana
brak w KEV
Produkt
beaver builder

Co wiadomo

Wtyczka Beaver Builder do WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez atrybut crop widgetu zdjęcia w wersjach do 2.8.1.2 włącznie. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami współtwórcy lub wyższymi wstrzykiwanie złośliwego kodu, co może prowadzić do przejęcia sesji, defraudacji danych lub dalszych ataków na użytkowników i administratorów witryny. W środowiskach CMS, gdzie wielu użytkowników ma dostęp do edycji treści, ryzyko eskalacji szkód jest istotne.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Beaver Builder u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do edycji treści tylko do zaufanych użytkowników oraz monitoruj logi pod kątem podejrzanej aktywności. Warto także przeprowadzić audyt wprowadzonych treści pod kątem obecności złośliwych skryptów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS