CVE-2024-51682: podatność XSS w HT Builder dla WordPress
Podatność Stored XSS w HT Builder dla WordPress do wersji 1.3.0. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.5 MEDIUM
- EPSS
- 14.34%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ht builder
Co wiadomo
W HT Builder – narzędziu do tworzenia motywów WordPress dla Elementora, wykryto podatność typu Stored Cross-site Scripting (XSS) wynikającą z niewłaściwego neutralizowania danych wejściowych podczas generowania stron. Dotyczy wersji do 1.3.0 włącznie.
Wpływ biznesowy
Podatność XSS może umożliwić atakującym wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do kradzieży danych sesji użytkowników lub przejęcia kontroli nad kontem administratora. Operatorzy stron korzystających z HT Builder powinni rozważyć ryzyko związane z potencjalnym naruszeniem integralności i poufności danych oraz wpływem na reputację firmy.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji od dostawcy HT Builder i wdrożenie poprawek. W przypadku braku natychmiastowej łatki, warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych aktywności oraz przeprowadzić przegląd i weryfikację wprowadzanych treści. Priorytetowo traktuj aktualizacje komponentów CMS i wtyczek.