CVE-2024-9049: podatność Stored XSS w Beaver Builder dla WordPress
Podatność Stored XSS w Beaver Builder do wersji 2.8.3.6 pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami współtwórcy.
- CVSS
- 6.4 MEDIUM
- EPSS
- 23.53%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- beaver builder
Co wiadomo
Wtyczka Beaver Builder dla WordPress do wersji 2.8.3.6 zawiera podatność typu Stored Cross-Site Scripting w module Button Group. Umożliwia ona atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do przejęcia sesji użytkowników, defacementu stron lub innych ataków opartych na skryptach wykonywanych po stronie klienta. Dla operatorów CMS oznacza to ryzyko naruszenia integralności i bezpieczeństwa witryny oraz potencjalne szkody wizerunkowe. Atakujący z uprawnieniami współtwórcy mogą wykorzystać tę lukę do eskalacji ataku na użytkowników i administratorów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Beaver Builder i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, szczególnie poziomu współtwórcy i wyżej. Warto również monitorować logi serwera pod kątem podejrzanych działań oraz przeprowadzić audyt bezpieczeństwa stron korzystających z tego modułu.