CVE-2024-6848: podatność w wtyczce Post and Page Builder dla WordPress

Podatność Stored XSS w wtyczce Post and Page Builder BoldGrid do wersji 1.26.6 umożliwia atakującym z uprawnieniami Contributor wstrzyknięcie złośliwych skryptów.
CVE-2024-6848CVSS 6.4Web

CVE-2024-6848: podatność w wtyczce Post and Page Builder dla WordPress

Podatność Stored XSS w wtyczce Post and Page Builder BoldGrid do wersji 1.26.6 umożliwia atakującym z uprawnieniami Contributor wstrzyknięcie złośliwych skryptów.

CVSS
6.4 MEDIUM
EPSS
37.54%
Aktywnie wykorzystywana
brak w KEV
Produkt
post and page builder

Co wiadomo

Wtyczka Post and Page Builder by BoldGrid dla WordPress do wersji 1.26.6 włącznie zawiera lukę typu Stored Cross-Site Scripting (XSS) poprzez przesyłanie plików. Luka wynika z niewystarczającej sanitacji danych i eskalacji wyjścia w punkcie AJAX boldgrid_canvas_image, umożliwiając atakującym z uprawnieniami co najmniej Contributor wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący z dostępem na poziomie Contributor mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas dostępu do plików SVG, co może prowadzić do przejęcia sesji użytkowników lub innych działań szkodliwych dla witryny. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa aplikacji webowej i danych użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji przesyłania plików tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanych działań oraz rozważ zastosowanie dodatkowych mechanizmów filtrowania i sanitacji danych wejściowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS