CVE-2026-2029: Stored Cross-Site Scripting w wtyczce Livemesh Addons for Beaver Builder dla WordPress
Podatność Stored XSS w wtyczce Livemesh Addons for Beaver Builder do WordPressa umożliwia ataki przez shortcode [labb_pricing_item]. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Livemesh Addons for Beaver Builder do WordPressa jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez atrybuty 'title' i 'value' shortcode'u [labb_pricing_item] we wszystkich wersjach do 3.9.2 włącznie. Problem wynika z niewystarczającej sanitacji i nieprawidłowego przetwarzania danych wejściowych, co umożliwia wstrzyknięcie złośliwego kodu przez użytkowników z uprawnieniami co najmniej na poziomie Współtwórcy.
Wpływ biznesowy
Atakujący z uprawnieniami Contributor lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron, co może prowadzić do przejęcia sesji, kradzieży danych lub innych działań szkodliwych dla użytkowników i właścicieli serwisów. Organizacje korzystające z tej wtyczki powinny traktować tę lukę poważnie, zwłaszcza jeśli umożliwiają dostęp do panelu redakcyjnego wielu użytkownikom.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Livemesh Addons for Beaver Builder i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Contributor i wyższego, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie shortcode'u [labb_pricing_item]. Regularne przeglądy i audyty bezpieczeństwa wtyczek WordPress są wskazane.