WPBakery Page Builder Addons by Livemesh – podatność Stored XSS w shortcode'ach
Wtyczka WPBakery Page Builder Addons by Livemesh do WordPressa ma podatność Stored XSS w shortcode'ach, narażając strony na ataki skryptowe.
- CVSS
- 6.4 MEDIUM
- EPSS
- 14.56%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WPBakery Page Builder Addons by Livemesh dla WordPressa do wersji 3.9.4 jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez atrybuty shortcode'ów [lvca_carousel] i [lvca_posts_carousel]. Problem wynika z niewystarczającej sanitizacji i ucieczki danych wejściowych, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie Współpracownika.
Wpływ biznesowy
Atakujący z uprawnieniami Contributor lub wyższymi mogą wstrzyknąć złośliwy kod JavaScript, który będzie wykonywany w przeglądarce innych użytkowników odwiedzających zainfekowane strony. Może to prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wdrożenie tej wtyczki bez odpowiednich zabezpieczeń zwiększa ryzyko naruszenia integralności i bezpieczeństwa witryny WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WPBakery Page Builder Addons by Livemesh i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, zwłaszcza poziomu Contributor i wyżej, oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo warto rozważyć zastosowanie mechanizmów WAF oraz przegląd i ograniczenie użycia podatnych shortcode'ów na stronie.