WPBakery Page Builder Addons narażony na atak Stored XSS przez brak kontroli uprawnień
Luka Stored XSS w WPBakery Page Builder Addons do wersji 3.9.4 pozwala atakującym z niskimi uprawnieniami wstrzykiwać złośliwe skrypty. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 13%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WPBakery Page Builder Addons by Livemesh dla WordPressa do wersji 3.9.4 zawiera lukę Stored Cross-Site Scripting (XSS) w akcji AJAX `lvca_admin_ajax` z powodu braku odpowiednich kontroli uprawnień i niewystarczającej sanitacji danych wejściowych. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas przeglądania ustawień wtyczki lub na froncie strony.
Wpływ biznesowy
Luka umożliwia atakującym z niskim poziomem uprawnień modyfikację ustawień wtyczki oraz wstrzyknięcie złośliwego kodu, co może prowadzić do przejęcia sesji administratora lub infekcji użytkowników odwiedzających stronę. Może to skutkować utratą zaufania klientów, naruszeniem danych oraz koniecznością kosztownych działań naprawczych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających, takich jak Web Application Firewall (WAF).