CVE-2026-2029: Stored Cross-Site Scripting w wtyczce Livemesh Addons for Beaver Builder dla WordPress

Podatność Stored XSS w wtyczce Livemesh Addons for Beaver Builder do WordPressa umożliwia ataki przez shortcode [labb_pricing_item]. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-2029CVSS 6.4Web

CVE-2026-2029: Stored Cross-Site Scripting w wtyczce Livemesh Addons for Beaver Builder dla WordPress

Podatność Stored XSS w wtyczce Livemesh Addons for Beaver Builder do WordPressa umożliwia ataki przez shortcode [labb_pricing_item]. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
9.02%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Livemesh Addons for Beaver Builder do WordPressa jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez atrybuty 'title' i 'value' shortcode'u [labb_pricing_item] we wszystkich wersjach do 3.9.2 włącznie. Problem wynika z niewystarczającej sanitacji i nieprawidłowego przetwarzania danych wejściowych, co umożliwia wstrzyknięcie złośliwego kodu przez użytkowników z uprawnieniami co najmniej na poziomie Współtwórcy.

Wpływ biznesowy

Atakujący z uprawnieniami Contributor lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron, co może prowadzić do przejęcia sesji, kradzieży danych lub innych działań szkodliwych dla użytkowników i właścicieli serwisów. Organizacje korzystające z tej wtyczki powinny traktować tę lukę poważnie, zwłaszcza jeśli umożliwiają dostęp do panelu redakcyjnego wielu użytkownikom.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Livemesh Addons for Beaver Builder i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Contributor i wyższego, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie shortcode'u [labb_pricing_item]. Regularne przeglądy i audyty bezpieczeństwa wtyczek WordPress są wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS