WPBakery Page Builder: podatność Stored XSS w module Custom JS
Podatność Stored XSS w WPBakery Page Builder do wersji 8.6.1 umożliwia atakującym z uprawnieniami współautora wstrzyknięcie złośliwego JavaScript. Zalecana aktualizacja wtyczki.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.95%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- page builder
Co wiadomo
Wtyczka WPBakery Page Builder dla WordPressa do wersji 8.6.1 włącznie zawiera lukę Stored Cross-Site Scripting w module Custom JS. Umożliwia to atakującym z uprawnieniami co najmniej współautora wstrzyknięcie złośliwego kodu JavaScript, który wykonuje się podczas przeglądania zmodyfikowanych stron.
Wpływ biznesowy
Luka pozwala na wykonywanie złośliwych skryptów w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i administratorów. Atak wymaga uprawnień na poziomie współautora, co ogranicza ryzyko, ale nadal stanowi poważne zagrożenie dla witryn korzystających z tej wtyczki. Wdrożenie odpowiednich środków zabezpieczających jest kluczowe dla ochrony integralności i bezpieczeństwa serwisu.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki WPBakery Page Builder i zastosować najnowszą wersję zawierającą poprawkę. W przypadku braku możliwości natychmiastowej aktualizacji zaleca się ograniczenie uprawnień użytkowników do minimum oraz monitorowanie logów pod kątem podejrzanych działań związanych z modułem Custom JS. Warto również przeprowadzić audyt wprowadzonych skryptów i usunąć potencjalnie niebezpieczne wpisy.