Luka wtyczki BM Content Builder dla WordPress umożliwia nieautoryzowaną modyfikację danych
Luka wtyczki BM Content Builder umożliwia wstrzyknięcie skryptów przez użytkowników subskrybentów. Sprawdź i zaktualizuj wtyczkę WordPress.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.06%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka BM Content Builder dla WordPress do wersji 3.16.2.1 ma lukę umożliwiającą atakującym z uprawnieniami subskrybenta lub wyższymi wstrzyknięcie złośliwych skryptów na strony. Luka wynika z braku odpowiedniej weryfikacji uprawnień w funkcji 'ux_cb_page_options_save'.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wstrzyknięcia i wykonania złośliwych skryptów na stronach WordPress, co może prowadzić do przejęcia sesji użytkowników, deface'u strony lub innych działań szkodliwych dla reputacji i bezpieczeństwa firmy. Zagrożenie dotyczy wszystkich instalacji korzystających z podatnej wersji wtyczki, zwłaszcza gdy użytkownicy mają dostęp na poziomie subskrybenta lub wyższym.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki BM Content Builder i aktualizację do najnowszej dostępnej wersji, która usuwa tę lukę. W przypadku braku dostępnej aktualizacji należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Regularne przeglądy bezpieczeństwa i stosowanie zasad najmniejszych uprawnień pomogą zminimalizować ryzyko.