CVE-2024-9049: podatność Stored XSS w Beaver Builder dla WordPress

Podatność Stored XSS w Beaver Builder do wersji 2.8.3.6 pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami współtwórcy.
CVE-2024-9049CVSS 6.4CMS

CVE-2024-9049: podatność Stored XSS w Beaver Builder dla WordPress

Podatność Stored XSS w Beaver Builder do wersji 2.8.3.6 pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami współtwórcy.

CVSS
6.4 MEDIUM
EPSS
23.53%
Aktywnie wykorzystywana
brak w KEV
Produkt
beaver builder

Co wiadomo

Wtyczka Beaver Builder dla WordPress do wersji 2.8.3.6 zawiera podatność typu Stored Cross-Site Scripting w module Button Group. Umożliwia ona atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do przejęcia sesji użytkowników, defacementu stron lub innych ataków opartych na skryptach wykonywanych po stronie klienta. Dla operatorów CMS oznacza to ryzyko naruszenia integralności i bezpieczeństwa witryny oraz potencjalne szkody wizerunkowe. Atakujący z uprawnieniami współtwórcy mogą wykorzystać tę lukę do eskalacji ataku na użytkowników i administratorów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Beaver Builder i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, szczególnie poziomu współtwórcy i wyżej. Warto również monitorować logi serwera pod kątem podejrzanych działań oraz przeprowadzić audyt bezpieczeństwa stron korzystających z tego modułu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS