CVE-2024-9505: podatność Stored XSS w wtyczce Beaver Builder dla WordPress
Podatność Stored XSS w wtyczce Beaver Builder do WordPress umożliwia ataki przez wstrzyknięcie skryptów przez użytkowników z uprawnieniami współtwórcy.
- CVSS
- 6.4 MEDIUM
- EPSS
- 24.4%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- beaver builder
Co wiadomo
Wtyczka Beaver Builder do WordPressa jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez widget Button we wszystkich wersjach do 2.8.4.2 włącznie. Luka wynika z niewystarczającej sanitacji i ucieczki danych wejściowych, co pozwala użytkownikom z uprawnieniami co najmniej współtwórcy na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z uprawnieniami współtwórcy lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonają się u innych użytkowników odwiedzających zainfekowane strony. Może to prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Właściciele stron powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa CMS.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki Beaver Builder do wersji po 2.8.4.2, jeśli dostępna. W przypadku braku aktualizacji należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz przeglądać zawartość stron pod kątem nieautoryzowanych skryptów. Warto również stosować dodatkowe mechanizmy zabezpieczające przed XSS.