CVE-2024-5254: podatność Stored XSS w Ultimate Addons for WPBakery Page Builder
Podatność Stored XSS w Ultimate Addons for WPBakery umożliwia wstrzyknięcie skryptów przez użytkowników z uprawnieniami współtwórcy. Zalecane szybkie aktualizacje i ograniczenia uprawnień.
- CVSS
- 6.4 MEDIUM
- EPSS
- 21.95%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ultimate addons for wpbakery page builder
Co wiadomo
Wtyczka Ultimate Addons for WPBakery dla WordPressa jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode ultimate_info_banner we wszystkich wersjach do 3.19.20 włącznie. Problem wynika z niewystarczającej sanitacji i escapingu danych wejściowych przekazywanych przez użytkownika, co umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współtwórcy.
Wpływ biznesowy
Podatność ta pozwala na wykonanie złośliwych skryptów w kontekście przeglądarki użytkownika odwiedzającego zainfekowaną stronę, co może prowadzić do kradzieży sesji, manipulacji treścią lub innych ataków na użytkowników i administratorów serwisu. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę poważnie, zwłaszcza jeśli mają wielu użytkowników z uprawnieniami do edycji treści.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Ultimate Addons for WPBakery i jej instalację, jeśli jest dostępna. W przypadku braku łatki, ograniczenie uprawnień użytkowników do minimum niezbędnego do pracy oraz przegląd i monitorowanie logów pod kątem podejrzanej aktywności są wskazane. Warto również rozważyć tymczasowe wyłączenie shortcode ultimate_info_banner do czasu usunięcia podatności.