CVE-2024-5254: podatność Stored XSS w Ultimate Addons for WPBakery Page Builder

Podatność Stored XSS w Ultimate Addons for WPBakery umożliwia wstrzyknięcie skryptów przez użytkowników z uprawnieniami współtwórcy. Zalecane szybkie aktualizacje i ograniczenia uprawnień.
CVE-2024-5254CVSS 6.4CMS

CVE-2024-5254: podatność Stored XSS w Ultimate Addons for WPBakery Page Builder

Podatność Stored XSS w Ultimate Addons for WPBakery umożliwia wstrzyknięcie skryptów przez użytkowników z uprawnieniami współtwórcy. Zalecane szybkie aktualizacje i ograniczenia uprawnień.

CVSS
6.4 MEDIUM
EPSS
21.95%
Aktywnie wykorzystywana
brak w KEV
Produkt
ultimate addons for wpbakery page builder

Co wiadomo

Wtyczka Ultimate Addons for WPBakery dla WordPressa jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode ultimate_info_banner we wszystkich wersjach do 3.19.20 włącznie. Problem wynika z niewystarczającej sanitacji i escapingu danych wejściowych przekazywanych przez użytkownika, co umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współtwórcy.

Wpływ biznesowy

Podatność ta pozwala na wykonanie złośliwych skryptów w kontekście przeglądarki użytkownika odwiedzającego zainfekowaną stronę, co może prowadzić do kradzieży sesji, manipulacji treścią lub innych ataków na użytkowników i administratorów serwisu. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę poważnie, zwłaszcza jeśli mają wielu użytkowników z uprawnieniami do edycji treści.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Ultimate Addons for WPBakery i jej instalację, jeśli jest dostępna. W przypadku braku łatki, ograniczenie uprawnień użytkowników do minimum niezbędnego do pracy oraz przegląd i monitorowanie logów pod kątem podejrzanej aktywności są wskazane. Warto również rozważyć tymczasowe wyłączenie shortcode ultimate_info_banner do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS