CVE-2024-6848: podatność w wtyczce Post and Page Builder dla WordPress
Podatność Stored XSS w wtyczce Post and Page Builder BoldGrid do wersji 1.26.6 umożliwia atakującym z uprawnieniami Contributor wstrzyknięcie złośliwych skryptów.
- CVSS
- 6.4 MEDIUM
- EPSS
- 37.54%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- post and page builder
Co wiadomo
Wtyczka Post and Page Builder by BoldGrid dla WordPress do wersji 1.26.6 włącznie zawiera lukę typu Stored Cross-Site Scripting (XSS) poprzez przesyłanie plików. Luka wynika z niewystarczającej sanitacji danych i eskalacji wyjścia w punkcie AJAX boldgrid_canvas_image, umożliwiając atakującym z uprawnieniami co najmniej Contributor wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z dostępem na poziomie Contributor mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas dostępu do plików SVG, co może prowadzić do przejęcia sesji użytkowników lub innych działań szkodliwych dla witryny. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa aplikacji webowej i danych użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji przesyłania plików tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanych działań oraz rozważ zastosowanie dodatkowych mechanizmów filtrowania i sanitacji danych wejściowych.